Kubernetes раскрыта очередная уязвимость – CVE-2024-7598: Network restriction bypass via race condition during namespace termination.Наверняка вы замечали, что некоторые ресурсы могут висеть в статусе
terminated при удалении namespace целиком. Так вот порядок удаления ресурсов при таком namespace termination не определен, и это может привести к тому, что в какой-то момент времени Pods будут всё ещё работать, а Network Policy уже не будет существовать и применяться к Pods. Такое удаление ресурсов вызывает состояние гонки, которое в свою очередь даёт возможность обойти сетевые ограничения, наложенные Network Policy.Аналогично совсем недавно раскрытой CVE-2025-1767 исправлений для текущих версий нет. Однако, очередность удаления ресурсов уже реализована в рамках KEP 5080 и будет завезена в статусе
alpha в 1.33.В качестве мер митигации предлагается вручную удалять
Workloads перед удалением Namespace. Также предлагается использовать Network Policy Finalizer.Уязвимость затрагивает
Kubernetes кластера >= v1.3 версии и имеет оценку Low (3.1) по CVSS.