Критична вразливість SSTI в Jupyter Enterprise Gateway дозволяє виконання коду

Вразливість SSTI в Jupyter Enterprise Gateway дозволяє виконувати довільний код і повністю контролювати Kubernetes кластер. Оновіть до версії 3.3.0.
CVE-2026-44181CVSS 10.0Linux

Критична вразливість SSTI в Jupyter Enterprise Gateway дозволяє виконання коду

Вразливість SSTI в Jupyter Enterprise Gateway дозволяє виконувати довільний код і повністю контролювати Kubernetes кластер. Оновіть до версії 3.3.0.

CVSS
10.0 CRITICAL
EPSS
37.5%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Jupyter Enterprise Gateway версій від 2.0.0rc2 до 3.3.0 виявлено критичну вразливість Server Side Template Injection (SSTI) у змінних середовища Kubernetes (KERNEL_XXX). Зловмисники можуть виконувати довільний Python-код і команди ОС, використовуючи токен сервісного облікового запису Kubernetes для повного компрометації кластера.

Бізнес-вплив

Ця вразливість дозволяє атакуючому викрасти секрети Kubernetes і отримати повний контроль над кластером, що створює серйозну загрозу для безпеки інфраструктури. Для операторів IT це означає можливість масштабних атак, втрату даних і порушення роботи сервісів, що працюють у кластері.

Рекомендовані дії адміністратора

Рекомендується негайно оновити Jupyter Enterprise Gateway до версії 3.3.0 або новішої. Якщо оновлення неможливе, слід обмежити доступ до сервісу, перевірити журнали на ознаки компрометації та мінімізувати права сервісних облікових записів Kubernetes. Також варто переглянути конфігурації та політики безпеки кластера для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки