Критична вразливість YAML-ін’єкції в Jupyter Enterprise Gateway до версії 3.3.0

Вразливість у Jupyter Enterprise Gateway дозволяє YAML-ін’єкції в Kubernetes-манифестах, що може призвести до створення привілейованих контейнерів. Оновіть до версії 3.3.0.
CVE-2026-44182CVSS 10.0Linux

Критична вразливість YAML-ін’єкції в Jupyter Enterprise Gateway до версії 3.3.0

Вразливість у Jupyter Enterprise Gateway дозволяє YAML-ін’єкції в Kubernetes-манифестах, що може призвести до створення привілейованих контейнерів. Оновіть до версії 3.3.0.

CVSS
10.0 CRITICAL
EPSS
27.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Jupyter Enterprise Gateway до версії 3.3.0 дозволяє виконувати YAML-ін’єкції через необроблені змінні середовища в Kubernetes-манифестах. Це може призвести до створення привілейованих контейнерів і компрометації кластерів.

Бізнес-вплив

Вразливість дозволяє зловмисникам змінювати Kubernetes-манифести, створюючи або змінюючи ресурси з підвищеними правами, що ставить під загрозу безпеку кластерів і може призвести до повного контролю над інфраструктурою. Для організацій, що використовують Jupyter Enterprise Gateway у розподілених середовищах, це критична загроза, яка потребує негайного реагування.

Рекомендовані дії адміністратора

Рекомендується оновити Jupyter Enterprise Gateway до версії 3.3.0 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до сервера, ретельно перевіряти та фільтрувати змінні середовища, а також моніторити логи на ознаки підозрілої активності. Важливо також переглянути політики безпеки Kubernetes і мінімізувати права контейнерів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки