2025-ый год начался с очередной CVE для Kubernetes. CVE-2025-0426: Node Denial of Service via kubelet Checkpoint API аффектит версии kubelet с 1.32.0 – 1.32.1. 1.31.0 – 1.31.5, 1.30.0 – 1.30.9, а также все версии до 1.25, поскольку поддержка Container checkpoint была добавлена как alpha feature в этой версии. Для эксплуатации уязвимости злоумышленнику достаточно отправить большое количество запросов на создание
container checkpoint на read-only HTTP port (если включен, то по умолчанию 10255), что вызовет многократное создание файлов с checkpoints в /var/lib/kubelet/checkpoints и как следствие устроит DoS для Node.Однако, чтобы узявимость была эксплуатабельна должно сойтись несколько факторов:
1) Должен быть включен
read-only port у kubelet. Он включается отдельным параметром в конфиге2) Используемый
container runtime должен поддерживать container checkpointing feature, например CRI-O v1.25.0+ (с включенным параметром enable_criu_support) или containerd v2.0+ с установленным criu3) В самом
kubeapi должен быть включен ContainerCheckpoint feature gate