PT-2025-33265 · Kubernetes+1 · Kube-Apiserver+2

Paul Viossat

·

Publicado

2025-08-11

·

Atualizado

2026-05-21

·

CVE-2025-5187

CVSS v2.0

8.7

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:P
Nome do Software Vulnerável e Versões Afetadas: Versões do kube-apiserver 1.31.11 e anteriores Versões do kube-apiserver 1.32.7 e anteriores Versões do kube-apiserver 1.33.3 e anteriores
Descrição: Nós comprometidos podem excluir a si mesmos e alterar seus rótulos via OwnerReferences. Um invasor que obteve acesso a um nó pode utilizar o kubeconfig do kubelet para contornar o NodeRestrictionPlugin definindo um OwnerReference com um objeto inexistente no nó. Isso causa a exclusão do nó comprometido e permite que o invasor aplique taints ou rótulos a um nó recém-criado, controlando quais contêineres são iniciados no nó comprometido recriado. A correção envolve adicionar verificações para impedir atualizações no ownerReference por parte de um nó.
Recomendações: Atualize o kube-apiserver para a versão 1.31.12 ou posterior. Atualize o kube-apiserver para a versão 1.32.8 ou posterior. Atualize o kube-apiserver para a versão 1.33.4 ou posterior. Habilite o plugin OwnerReferencesPermissionEnforcement para mitigar o problema.

Correção

LPE

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2025-11215
ALT-PU-2025-11217
ALT-PU-2025-11218
BDU:2025-10871
CLEANSTART-2026-VJ54611
CVE-2025-5187
ECHO-17D8-7195-E729
GHSA-4X4M-3C2P-QPPC
GO-2025-3915
OESA-2025-2280
OESA-2025-2281
OESA-2025-2282
OESA-2025-2283
OESA-2025-2284
OESA-2025-2318
OPENSUSE-SU-2025:15566-1
SUSE-SU-2025:03289-1

Produtos afetados

Alt Linux
Kubernetes
Kube-Apiserver