CVE-2026-44180: Уразливість обходу обмежень запуску Jupyter ядер з правами root

Критична уразливість CVE-2026-44180 дозволяє запускати Jupyter ядра з правами root, що може призвести до втечі з контейнера та компрометації Kubernetes кластера.
CVE-2026-44180CVSS 9.8Linux

CVE-2026-44180: Уразливість обходу обмежень запуску Jupyter ядер з правами root

Критична уразливість CVE-2026-44180 дозволяє запускати Jupyter ядра з правами root, що може призвести до втечі з контейнера та компрометації Kubernetes кластера.

CVSS
9.8 CRITICAL
EPSS
37.64%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Jupyter Enterprise Gateway версій від 2.0.0rc1 до 3.3.0 виявлено уразливість, що дозволяє обійти заборону запуску ядер Jupyter з UID або GID 0 (root). Це може призвести до виконання коду з правами root у контейнері, що створює ризик втечі з контейнера та компрометації вузла і всього Kubernetes кластера.

Бізнес-вплив

Уразливість дозволяє зловмиснику запускати ядра Jupyter з правами root, що значно розширює поверхню атаки. Це може призвести до втечі з контейнера, компрометації робочого вузла та потенційно всього Kubernetes кластера, що негативно впливає на безпеку інфраструктури та цілісність робочих навантажень.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити Jupyter Enterprise Gateway до версії 3.0.0 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити можливість встановлення змінних KERNEL_UID та KERNEL_GID, перевірити конфігурації volume mounts, особливо hostPath з правами запису, а також моніторити журнали на ознаки підозрілої активності та планувати пріоритетне усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки