CRI-O 中的检查点恢复(checkpoint restore)功能存在一个安全漏洞,允许能够使用恶意检查点容器创建 Pod 的用户绕过目标 Kubernetes 集群的安全上下文策略。恢复后的进程可能保留来自检查点的凭据、Linux 能力(capabilities)、no_new_privs 标志以及 seccomp 状态,而不会强制应用目标环境的配置。这可能导致在容器安全边界之外执行提升权限的操作。 受影响的上游支持版本为 CRI-O 1.34 及更高版本。下游 Red Hat 产品中,从 OpenShift
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| Red Hat | Confidential Compute Attestation | 全部 |
unaffected |
| Red Hat | Red Hat Enterprise Linux 8 | 全部 |
unaffected |
全部 |
unaffected | ||
| Red Hat | Red Hat Enterprise Linux 9 | 全部 |
unaffected |
| Red Hat | Red Hat OpenShift Container Platform 4 | 全部 |
unaffected |
全部 |
affected | ||
全部 |
unaffected | ||
全部 |
unaffected | ||
全部 |
unaffected | ||
全部 |
unaffected | ||
全部 |
unaffected | ||
全部 |
unaffected | ||
| … +2 条更多 | |||
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-15801 | 8.0 HIGH | cri-o容器检查点恢复验证不足漏洞 |
| CVE-2026-94215 | 5.5 MEDIUM | Keycloak 跨域客户端读写越权漏洞 |
| CVE-2026-94213 | 4.9 MEDIUM | Keycloak身份服务策略端点用户身份泄露 |
| CVE-2026-94217 | 3.5 LOW | Keycloak-services UMA资源名冲突权限绕过漏洞 |
| CVE-2026-94218 | 3.1 LOW | Keycloak 2FA设置强制绕过漏洞 |
暂无评论