Критична вразливість YAML-ін’єкції в Jupyter Enterprise Gateway до версії 3.3.0
Вразливість у Jupyter Enterprise Gateway дозволяє YAML-ін’єкції в Kubernetes-манифестах, що може призвести до створення привілейованих контейнерів. Оновіть до версії 3.3.0.
- CVSS
- 10.0 CRITICAL
- EPSS
- 27.36%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Jupyter Enterprise Gateway до версії 3.3.0 дозволяє виконувати YAML-ін’єкції через необроблені змінні середовища в Kubernetes-манифестах. Це може призвести до створення привілейованих контейнерів і компрометації кластерів.
Бізнес-вплив
Вразливість дозволяє зловмисникам змінювати Kubernetes-манифести, створюючи або змінюючи ресурси з підвищеними правами, що ставить під загрозу безпеку кластерів і може призвести до повного контролю над інфраструктурою. Для організацій, що використовують Jupyter Enterprise Gateway у розподілених середовищах, це критична загроза, яка потребує негайного реагування.
Рекомендовані дії адміністратора
Рекомендується оновити Jupyter Enterprise Gateway до версії 3.3.0 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до сервера, ретельно перевіряти та фільтрувати змінні середовища, а також моніторити логи на ознаки підозрілої активності. Важливо також переглянути політики безпеки Kubernetes і мінімізувати права контейнерів.