Kubernetes преподносит нам ещё одну уязвимость – CVE-2025-4563: Nodes can bypass dynamic resource allocation authorization checks.При использовании
feature gates DynamicResourceAllocation атакующий на скомпрометированной Node может создать mirror pod, чтобы получить доступ к unauthorized dynamic resources, что потенциально может привести к повышению привилегий.Уязвимости присвоен низкий уровень критичности по
CVSS.Затграгивает версии:
- kube-apiserver: v1.32.0 - v1.32.5
- kube-apiserver: v1.33.0 - 1.33.1Патчи доступны для:
- kube-apiserver >= v1.32.6
- kube-apiserver >= v1.33.2В качестве меры митигации предлагается выключить
feature gate DynamicResourceAllocation.