Categories: CYBERSEC GERAL

CVE-2024-9486 (CVSS 9.8): Vulnerabilidade crítica no Kubernetes Image Builder expõe VMs a acesso root completo

O Kubernetes Security Response Committee revelou duas vulnerabilidades graves no Kubernetes Image Builder: CVE-2024-9486 e CVE-2024-9594, que podem permitir o comprometimento de VMs por meio de acesso root. Essas vulnerabilidades surgem do uso de credenciais padrão não desabilitadas durante o processo de construção de imagens de VMs.

CVE-2024-9486: Risco Crítico no Provedor Proxmox

A vulnerabilidade mais severa, CVE-2024-9486 (pontuação CVSS 9.8), afeta especificamente o Proxmox. Nesse caso, as imagens de VM criadas com este provedor deixam habilitadas as credenciais padrão, permitindo que invasores obtenham controle total das VMs afetadas. Isso representa um risco altíssimo, já que essas máquinas virtuais permanecem acessíveis após a construção com as credenciais padrão, expondo as VMs a ataques remotos.

CVE-2024-9594: Outros Provedores em Risco Moderado

A segunda vulnerabilidade, CVE-2024-9594 (CVSS 6.3), afeta imagens criadas com os provedores Nutanix, OVA, QEMU e raw. Embora essas imagens também usem credenciais padrão durante a criação, o risco é mitigado, pois as credenciais são desativadas após a construção. No entanto, as VMs ainda ficam vulneráveis enquanto a imagem está em processo de construção. Isso significa que um invasor precisa ter acesso direto à máquina no momento da criação da imagem para explorar a falha.

Verificação e Impacto

Os clusters executando imagens de VM criadas com o Kubernetes Image Builder v0.1.37 ou anterior estão potencialmente expostos a essas falhas, especialmente se estiverem usando os provedores afetados. Para determinar se a sua versão do Image Builder é vulnerável, você pode executar comandos como make version para clones git ou docker run –rm <image pull spec> version para contêineres.

Medidas de Mitigação

A principal recomendação para mitigar o risco é a reconstrução das imagens afetadas usando o Kubernetes Image Builder v0.1.38 ou posterior, que corrige as vulnerabilidades. Como solução temporária para a CVE-2024-9486, os usuários podem desativar a conta de “builder” nas VMs afetadas utilizando o comando usermod -L builder.

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Estudo de Stanford liga companheiros de IA a menor bem-estar

Pesquisa com 1.131 usuários do Character.AI e 464 mil mensagens doadas encontrou associação entre uso…

2 dias ago

Qwen3.8-Max: Alibaba promete abrir pesos de modelo de 2,4 tri

Modelo de mistura de especialistas ativa 95 bilhões de parâmetros por token e traz rastros…

2 dias ago

Argus: runtime de agentes de IA atinge 78% no SWE-Bench Pro

Relatório técnico da Microsoft com nove universidades descreve um runtime que mantém estado durável entre…

2 dias ago

khunt: invasores rodam toolkit dentro do banco Oracle

Injeção de SQL em campo de autocompletar levou invasores a compilar um kit Java como…

2 dias ago

ClickFix no macOS esconde isca atrás de fingerprinting

Microsoft rastreou mais de 250 domínios que só mostram a isca a quem parece usar…

2 dias ago

IA autônoma encontra 14 mil vulnerabilidades em código aberto

Sistema agêntico da Unit 42 varreu 3.915 projetos em dois meses e reportou 14.090 falhas…

2 dias ago