В конце марта 2025 года в Ingress NGINX Controller обнаружили сразу несколько критических уязвимостей, получивших кодовое название IngressNightmare. По оценкам Wiz, этим уязвимостям подвержено около 43 % облачных окружений. Проблема настолько серьёзна, что злоумышленник, имея доступ к admission webhook, может получить контроль над кластером Kubernetes, прочитав все секреты. Эксперты Kubernetes присвоили этой проблеме критический уровень опасности. Команда Deckhouse быстро отреагировала на ситуацию, выпустив патчи для версий Deckhouse Kubernetes Platform (DKP) на второй день после обнаружения уязвимостей. Это позволило автоматически обновить кластеры пользователей с включённым автообновлением. Уязвимости связаны с admission controller в Ingress NGINX. По умолчанию admission controllers доступны по сети без аутентификации, что делает их привлекательной целью для атак. Проблема в том, что вредоносный Ingress-объект, отправленный в admission webhook, позволяет внедрить произвольную конфигу
Выявлены критические уязвимости в Ingress NGINX для K8s: пользователи Deckhouse Kubernetes Platform в безопасности
2 апреля 20252 апр 2025
13
3 мин