安全公告

本文档介绍了 Distributed Cloud for VMware 和 Bare Metal(纯软件)的安全公告。本文档中的公告从 2026 年 6 月 1 日开始。如需查看 2026 年 6 月 1 日之前这些产品的公告,请参阅 GKE 安全 公告

GCP-2026-051

发布日期: 2026-07-31

参考编号: CVE-2026-50195CVE-2026-53488CVE-2026-53492CVE-2026-53489CVE-2026-47262

VMware

说明 严重级别

在 containerd(GDC 容器 运行时)中发现了以下漏洞。攻击者如果拥有创建 Pod 的权限,便可利用这些漏洞绕过 Kubernetes 安全边界,并执行主机入侵、缓存中毒和拒绝服务攻击。虽然这些漏洞在 containerd 的上下文中非常严重,但利用这些漏洞需要拥有创建 Pod 的集群权限,这意味着根据 GDC(纯软件)漏洞分类,这些漏洞被视为“高”级别。

  • CVE-2026-50195(严重):containerd 的 CRI 检查点导入过程无法 验证映像引用。拥有创建 Pod 权限的攻击者可以使用精心设计的检查点映像来毒害节点的本地映像缓存,导致其他 Pod 使用恶意映像。
  • CVE-2026-53488(严重):CRI 插件将标签从映像配置传播到 容器,而无需验证。这可能会导致在主机上执行任意命令。
  • CVE-2026-53492(严重):CRI 实现不正确地信任容器恢复期间的容器设备 接口 (CDI) 注释。这允许攻击者将任意 CDI 配置(例如主机装载和设备节点)注入到恢复的容器中,从而绕过资源分配和设备插件强制执行。
  • CVE-2026-53489(高):CRI 插件恢复 container.log,而不验证符号链接的路径,从而允许攻击者通过 kubectl 日志读取任意主机文件。
  • CVE-2026-47262(中等):containerd 中的漏洞允许恶意 制作的映像导致 containerd 进程的内存耗尽 (DoS)。
这些漏洞会影响使用 Container-Optimized OS 和 Ubuntu 节点映像的所有 GDC(纯软件)配置。

该怎么做?

对于 VMware 上的 GDC 纯软件,以下补丁将包含针对这些 漏洞的修复:

  • 1.34.800
  • 1.33.1100

Bare Metal

说明 严重级别

在 containerd(GDC 容器 运行时)中发现了以下漏洞。攻击者如果拥有创建 Pod 的权限,便可利用这些漏洞绕过 Kubernetes 安全边界,并执行主机入侵、缓存中毒和拒绝服务攻击。虽然这些漏洞在 containerd 的上下文中非常严重,但利用这些漏洞需要拥有创建 Pod 的集群权限,这意味着根据 GDC(纯软件)漏洞分类,这些漏洞被视为“高”级别。

  • CVE-2026-50195(严重):containerd 的 CRI 检查点导入过程无法 验证映像引用。拥有创建 Pod 权限的攻击者可以使用精心设计的检查点映像来毒害节点的本地映像缓存,导致其他 Pod 使用恶意映像。
  • CVE-2026-53488(严重):CRI 插件将标签从映像配置传播到 容器,而无需验证。这可能会导致在主机上执行任意命令。
  • CVE-2026-53492(严重):CRI 实现不正确地信任容器恢复期间的容器设备 接口 (CDI) 注释。这允许攻击者将任意 CDI 配置(例如主机装载和设备节点)注入到恢复的容器中,从而绕过资源分配和设备插件强制执行。
  • CVE-2026-53489(高):CRI 插件恢复 container.log,而不验证符号链接的路径,从而允许攻击者通过 kubectl 日志读取任意主机文件。
  • CVE-2026-47262(中等):containerd 中的漏洞允许恶意 制作的映像导致 containerd 进程的内存耗尽 (DoS)。
这些漏洞会影响使用 Ubuntu 节点 映像的所有 GDC(纯软件)配置。

该怎么做?

对于 Bare Metal 上的 GDC 纯软件,以下补丁将包含针对这些 漏洞问题的修复:

  • 1.34.800
  • 1.33.1100