PT-2026-43453 · Unknown · Kata Containers

CVE-2026-44210

·

Publicado

2026-05-26

·

Atualizado

2026-07-30

CVSS v4.0

6.5

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Kata Containers versão 3.28.0
Descrição O Kata Containers permite que criadores de pods injetem argumentos arbitrários de linha de comando no processo virtiofsd através da anotação de pod io.katacontainers.config.hypervisor.virtio fs extra args. Como o runtime não valida nem filtra os valores desta anotação, um invasor pode usar o argumento -o source=/ para sobrescrever o diretório compartilhado e disponibilizar todo o sistema de arquivos raiz do host para a VM convidada. Ao combinar isso com a anotação io.katacontainers.config.hypervisor.kernel params para ativar o console de depuração do agente, um invasor pode obter um shell de root dentro da VM e montar o sistema de arquivos do host para ler ou gravar qualquer arquivo no host, como o /etc/shadow. Isso pode levar ao comprometimento total do host, incluindo o acesso a outros containers e ao plano de controle do Kubernetes.
Recomendações Como medida paliativa temporária, remova virtio fs extra args e kernel params da lista enable annotations no arquivo configuration.toml para evitar a injeção de argumentos arbitrários e a ativação do console de depuração.

Exploit

Correção

Argument Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44210
GHSA-RR59-XXVX-96QR
GO-2026-5638
OPENSUSE-SU-2026:21483-1

Produtos afetados

Kata Containers