Buletin keamanan

Dokumen ini menjelaskan buletin keamanan untuk Distributed Cloud (khusus software) untuk VMware dan bare metal. Buletin dalam dokumen ini dimulai dari 1 Juni 2026. Untuk melihat buletin produk ini untuk tanggal sebelum Juni 1, 2026, lihat buletin keamanan GKE.

GCP-2026-051

Dipublikasikan: 31-07-2026

Diperbarui: 04-08-2026

Referensi: CVE-2026-50195, CVE-2026-53488, CVE-2026-53492, CVE-2026-53489, CVE-2026-47262

VMware

Deskripsi Keparahan

Pembaruan 04-08-2026: Mengubah versi patch VMware dari 1.33.1100 menjadi 1.33.1200.

Kerentanan berikut telah ditemukan di containerd (runtime container GDC ) Kerentanan ini memungkinkan penyerang dengan izin untuk membuat Pod agar dapat melewati batas keamanan Kubernetes dan melakukan kompromi host, cache poisoning, dan denial of service. Meskipun kerentanan ini bersifat penting dalam konteks containerd, persyaratan untuk memiliki hak istimewa cluster guna membuat Pod untuk mengeksploitasinya berarti kerentanan ini dianggap Tinggi menurut klasifikasi kerentanan GDC (khusus software) classification.

  • CVE-2026-50195 (Kritis): Proses impor checkpoint CRI containerd gagal memvalidasi referensi image. Penyerang dengan izin untuk membuat Pod dapat menggunakan image checkpoint yang dibuat khusus untuk merusak cache image lokal node, sehingga menyebabkan pod lain menggunakan image berbahaya.
  • CVE-2026-53488 (Kritis): Plugin CRI menyebarkan label dari konfigurasi image ke container tanpa validasi. Hal ini dapat mengakibatkan eksekusi perintah arbitrer di host.
  • CVE-2026-53492 (Kritis): Implementasi CRI tidak mempercayai anotasi Container Device Interface (CDI) dengan benar selama pemulihan container. Hal ini memungkinkan penyerang untuk menyuntikkan konfigurasi CDI arbitrer (seperti pemasangan host dan node perangkat) ke dalam container yang dipulihkan, sehingga melewati alokasi resource dan penerapan plugin perangkat.
  • CVE-2026-53489 (Tinggi): Plugin CRI memulihkan container.log tanpa memvalidasi jalur yang di-symlink, sehingga memungkinkan penyerang membaca file host arbitrer melalui log kubectl.
  • CVE-2026-47262 (Sedang): Kerentanan di containerd memungkinkan image yang dibuat khusus dan berbahaya menyebabkan kehabisan memori (DoS) dari proses containerd.
Kerentanan ini memengaruhi semua konfigurasi GDC (khusus software) yang menggunakan image node Container-Optimized OS dan Ubuntu.

Apa yang harus saya lakukan?

Untuk GDC khusus software di VMware, patch berikut akan berisi perbaikan untuk kerentanan:

  • 1.34.800
  • 1.33.1200
Tinggi

Bare metal

Pembaruan 04-08-2026: Mengubah versi patch VMware dari 1.33.1100 menjadi 1.33.1200.

Deskripsi Keparahan

Kerentanan berikut telah ditemukan di containerd (runtime container GDC ) Kerentanan ini memungkinkan penyerang dengan izin untuk membuat Pod agar dapat melewati batas keamanan Kubernetes dan melakukan kompromi host, cache poisoning, dan denial of service. Meskipun kerentanan ini bersifat penting dalam konteks containerd, persyaratan untuk memiliki hak istimewa cluster guna membuat Pod untuk mengeksploitasinya berarti kerentanan ini dianggap Tinggi menurut klasifikasi kerentanan GDC (khusus software) classification.

  • CVE-2026-50195 (Kritis): Proses impor checkpoint CRI containerd gagal memvalidasi referensi image. Penyerang dengan izin untuk membuat Pod dapat menggunakan image checkpoint yang dibuat khusus untuk merusak cache image lokal node, sehingga menyebabkan pod lain menggunakan image berbahaya.
  • CVE-2026-53488 (Kritis): Plugin CRI menyebarkan label dari konfigurasi image ke container tanpa validasi. Hal ini dapat mengakibatkan eksekusi perintah arbitrer di host.
  • CVE-2026-53492 (Kritis): Implementasi CRI tidak mempercayai anotasi Container Device Interface (CDI) dengan benar selama pemulihan container. Hal ini memungkinkan penyerang untuk menyuntikkan konfigurasi CDI arbitrer (seperti pemasangan host dan node perangkat) ke dalam container yang dipulihkan, sehingga melewati alokasi resource dan penerapan plugin perangkat.
  • CVE-2026-53489 (Tinggi): Plugin CRI memulihkan container.log tanpa memvalidasi jalur yang di-symlink, sehingga memungkinkan penyerang membaca file host arbitrer melalui log kubectl.
  • CVE-2026-47262 (Sedang): Kerentanan di containerd memungkinkan image yang dibuat khusus dan berbahaya menyebabkan kehabisan memori (DoS) dari proses containerd.
Kerentanan ini memengaruhi semua konfigurasi GDC (khusus software) yang menggunakan image node Ubuntu.

Apa yang harus saya lakukan?

Untuk GDC khusus software di bare metal, patch berikut akan berisi perbaikan untuk masalah kerentanan:

  • 1.34.800
  • 1.33.1100
Tinggi