安全公告

本文档介绍了 Distributed Cloud(纯软件)for VMware 和裸金属的安全公告。本文档中的公告自 2026 年 6 月 1 日起生效。如需查看 2026 年 6 月 1 日之前这些产品的公告,请参阅 GKE 安全公告

GCP-2026-051

发布日期: 2026-07-31

更新日期: 2026-08-04

参考编号: CVE-2026-50195CVE-2026-53488CVE-2026-53492CVE-2026-53489CVE-2026-47262

VMware

说明 严重级别

2026-08-04 更新:将 VMware 补丁版本从 1.33.1100 更改为 1.33.1200。

在 containerd(GDC 容器运行时)中发现了以下漏洞。这些漏洞使有权创建 Pod 的攻击者能够绕过 Kubernetes 安全边界,并执行主机入侵、缓存中毒和拒绝服务攻击。虽然这些漏洞在 containerd 的上下文中非常严重,但利用它们需要具备创建 Pod 的集群权限,这意味着根据 GDC(仅限软件)漏洞分类,这些漏洞被视为高严重性。

  • CVE-2026-50195(严重):containerd 的 CRI 检查点导入流程无法验证映像引用。有权创建 Pod 的攻击者可以使用精心设计的检查点映像来毒害节点的本地映像缓存,导致其他 Pod 使用恶意映像。
  • CVE-2026-53488(严重):CRI 插件将标签从映像配置传播到容器,而无需进行验证。这可能会导致在主机上执行任意命令。
  • CVE-2026-53492(严重):CRI 实现在容器恢复期间错误地信任容器设备接口 (CDI) 注释。这使得攻击者能够将任意 CDI 配置(例如主机装载和设备节点)注入到已恢复的容器中,从而绕过资源分配和设备插件强制执行。
  • CVE-2026-53489(高):CRI 插件在恢复 container.log 时未验证符号链接路径,导致攻击者可以通过 kubectl logs 读取任意主机文件。
  • CVE-2026-47262(中等):containerd 中的一个漏洞允许恶意制作的映像导致 containerd 进程的内存耗尽 (DoS)。
这些漏洞会影响使用 Container-Optimized OS 和 Ubuntu 节点映像的所有 GDC(仅限软件)配置。

该怎么做?

对于 VMware 上的纯 GDC 软件,以下补丁将包含针对这些漏洞的修复:

  • 1.34.800
  • 1.33.1200

裸金属

2026-08-04 更新:将 VMware 补丁版本从 1.33.1100 更改为 1.33.1200。

说明 严重级别

在 containerd(GDC 容器运行时)中发现了以下漏洞。这些漏洞使有权创建 Pod 的攻击者能够绕过 Kubernetes 安全边界,并执行主机入侵、缓存中毒和拒绝服务攻击。虽然这些漏洞在 containerd 的上下文中非常严重,但利用它们需要具备创建 Pod 的集群权限,这意味着根据 GDC(仅限软件)漏洞分类,这些漏洞被视为高严重性。

  • CVE-2026-50195(严重):containerd 的 CRI 检查点导入流程无法验证映像引用。有权创建 Pod 的攻击者可以使用精心设计的检查点映像来毒害节点的本地映像缓存,导致其他 Pod 使用恶意映像。
  • CVE-2026-53488(严重):CRI 插件将标签从映像配置传播到容器,而无需进行验证。这可能会导致在主机上执行任意命令。
  • CVE-2026-53492(严重):CRI 实现在容器恢复期间错误地信任容器设备接口 (CDI) 注释。这使得攻击者能够将任意 CDI 配置(例如主机装载和设备节点)注入到已恢复的容器中,从而绕过资源分配和设备插件强制执行。
  • CVE-2026-53489(高):CRI 插件在恢复 container.log 时未验证符号链接路径,导致攻击者可以通过 kubectl logs 读取任意主机文件。
  • CVE-2026-47262(中等):containerd 中的一个漏洞允许恶意制作的映像导致 containerd 进程的内存耗尽 (DoS)。
这些漏洞会影响所有使用 Ubuntu 节点映像的 GDC(仅限软件)配置。

该怎么做?

对于裸金属上的纯 GDC 软件,以下补丁将包含针对漏洞问题的修复:

  • 1.34.800
  • 1.33.1100