How To Break Multi-Tenancy Again and Again ...and What We Can Learn From It - Lorin Lehawany & Sven Nobis, ERNW с недавно прошедшей конференции KubeCon Europe 2026 показывает, что namespace-based multi-tenancy в Kubernetes и Istio, Kubeflow и Traefik системно ломается из-за неверных предположений об изоляции. Основная мысль — namespaces не являются границей безопасности, а многие ресурсы, включая сетевые, действуют на уровне всего кластера или mesh. Это подтверждается и примерами из презентации доклада.Один из ключевых векторов —
Istio VirtualService, который может управлять трафиком за пределами своего namespace, включая сервисы других tenants. Это открывает возможность атак вроде перехвата или перенаправления трафика внутри mesh, что подробно разобрано в рекомендациях Istio. Дополнительно проблема подтверждается опубликованными security advisory Istio, где описаны реальные уязвимости и их влияние.Очевидно, что
namespaces нельзя считать границей доверия, и shared cluster по умолчанию небезопасен. Требуются дополнительные меры: строгий контроль прав, ограничение сетевых ресурсов, использование новых API и пересмотр модели multi-tenancy. Практические примеры атак и конфигураций доступны в репозитории авторов , который хорошо иллюстрирует, как эти проблемы проявляются на практике.
