⚡️Обнаружена критическая уязвимость в External Secrets Operator (CVE-2026-22822)
Уровень опасности уязвимости оценивается как высокий: CVSS 9.3
Проблема кроется в функции getSecretKey, которая при создании ExternalSecret позволяет злоумышленникам получать доступ к секретам Kubernetes из любых неймспейсов, обходя стандартные политики безопасности.
Последствия эксплуатации уязвимости:
▪️Несанкционированный доступ к конфиденциальной информации
▪️Повышение привилегий в кластере
▪️Компрометация сервисных учетных записей
Рекомендуемые действия:
Полное устранение: Обновите оператор до версии 1.2.0 или новее, где уязвимая функция getSecretKey была полностью удалена.
Временная защита: Если немедленное обновление невозможно, используйте инструменты политик безопасности (Kyverno, OPA) для блокировки любых попыток использования функции getSecretKey в конфигурациях ExternalSecret.
❗️Обновление оператора является приоритетной мерой для обеспечения безопасности кластера.
#USSC_expert
Post #874
1.17K
- 🔥 1