Kubernetes, напоминает нам о том что надо защищать и патчить не только компоненты control и data plane, но и kubectl.CVE-2026-19444: kubectl cp path traversal on Windows allows arbitrary file writes
CVSS Rating:
CVSS:3.1/AV:A/AC:L/PR:H/UI:R/S:C/C:L/I:H/A:NMedium (6.5)Если капнуть в историю, то это далеко не первая подобная бага в
kubectl:1)
CVE-2018-1002100 — Первая оригинальная уязвимость kubectl cp2)
CVE-2019-1002101 — Атака через символические ссылки (Symlink Attack) в kubectl cp3)
CVE-2019-11246 — уязвимость обхода каталога (directory traversal) в команде kubectl cp4)
CVE-2019-11249 — закрывает обход предыдущих патчей для kubectl cpОсобенность новой уязвимости в том что она только под
Windows. Проблема кроется в разнице обработки путей (например, разделителей путей \ против /, использования дисков C: или специфических для Windows символов), из-за чего общие кроссплатформенные проверки kubectl оказались неэффективны на Windows-системах, позволяя осуществлять несанкционированную запись произвольных файлов (arbitrary file write).