TGViewer
DevOps MemOps DevOps MemOps @devops_memops · 6.31K subscribers
Post #8077 1.4K
В свежем релизе cri-o исправили две уязвимости, одна из которых имеет критический уровень и может привести к побегу из контейнера. CVE-2026-62146 позволяет пользователю с правом создавать Pods отравить сохранённое состояние sandbox через произвольные annotations, а после рестарта CRI-O или перезагрузки ноды — добиться монтирования контролируемых host paths и получить доступ к crio.sock.

Вторая уязвимость, CVE-2026-17113, позволяет вызвать падение CRI-O через специально сформированный OCI image с некорректной переменной окружения. Через стандартный Kubernetes API сценарий не эксплуатируется, поскольку kubelet добавляет переменные окружения по умолчанию, но риск остаётся для прямых клиентов.

Исправления доступны в CRI-O 1.34.12, 1.35.7 и 1.36.4. Для CVE-2026-62146 после обновления разработчики также рекомендуют удалить все запущенные контейнеры на нодах.

MemOps🤨
GitHub CRI-O sandbox state poisoning after restart can expose crio.sock ### Impact A user who can create a Pod with arbitrary annotations can poison persisted CRI-O sandbox state. After a CRI-O restart or node reboot, containers recreated in the affected sandbox may m...
  • 👍 3
More from @devops_memops
  1. Sep 23, 2026Чем заменить top, ps и netstat в 2026 году, и когда их лучше не трогать Netstat давно счит…
  2. Sep 23, 2026Post #8262
  3. Sep 23, 2026MemOps 😃
  4. Sep 23, 2026Создание реального набора тестов k6 на основе живого приложения Kubernetes В части 1 я рас…
  5. Sep 23, 2026MemOps 😃
  6. Sep 23, 2026В официальном блоге Kubernetes появилась заметка "Kubernetes v1.37: Hardening Container St…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →