Google은 AI 기술을 사용하여 콘텐츠를 사용자의 기본 언어로 번역합니다. AI 번역에는 오류가 있을 수 있습니다.
보안 게시판
컬렉션을 사용해 정리하기
내 환경설정을 기준으로 콘텐츠를 저장하고 분류하세요.
이 문서에서는 VMware 및 베어메탈용 Distributed Cloud(소프트웨어 전용)의 보안 게시판을 설명합니다. 이 문서의 게시판은 2026년 6월 1일부터 시작됩니다. 2026년 6월
1일 이전 날짜의 이러한 제품에 대한 게시판을 보려면 GKE 보안
게시판을 참고하세요.
GCP-2026-051
게시: 2026년 7월 31일
참조:
CVE-2026-50195,
CVE-2026-53488,
CVE-2026-53492,
CVE-2026-53489,
CVE-2026-47262
VMware
| 설명 |
심각도 |
|
containerd (GDC 컨테이너
런타임)에서 다음과 같은 취약점이 발견되었습니다. 이러한 취약점을 통해 포드를 만들 수 있는 권한이 있는 공격자는
Kubernetes 보안 경계를 우회하고 호스트 손상, 캐시 포이즈닝,
서비스 거부 공격을 실행할 수 있습니다. 이러한 취약점은
containerd의 컨텍스트에서 매우 중요하지만 이를 악용하기 위해 포드를 만들 수 있는 클러스터 권한이 필요하므로
GDC (소프트웨어 전용) 취약점
분류에 따라 높음으로 간주됩니다.
- CVE-2026-50195 (위험): containerd의 CRI 체크포인트 가져오기 프로세스가 이미지 참조를
검증하지 못합니다. 포드를 만들 수 있는 권한이 있는 공격자는 조작된 체크포인트 이미지를 사용하여 노드의 로컬 이미지 캐시를 포이즈닝하여 다른 포드가 악성 이미지를 사용하도록 할 수 있습니다.
- CVE-2026-53488 (위험): CRI 플러그인이 검증 없이 이미지 구성에서
컨테이너로 라벨을 전파합니다. 이로 인해 호스트에서 임의의 명령어가 실행될 수 있습니다.
- CVE-2026-53492 (위험): CRI 구현이 컨테이너 복원 중에 컨테이너 기기
인터페이스 (CDI) 주석을 부적절하게 신뢰합니다. 이를 통해 공격자는
임의의 CDI 구성 (예: 호스트 마운트 및 기기 노드)을
복원된 컨테이너에 삽입하여 리소스 할당 및 기기 플러그인 적용을 우회할 수 있습니다.
- CVE-2026-53489 (높음): CRI 플러그인이 심볼릭 링크된 경로를 검증하지 않고 container.log를 복원하므로 공격자가 kubectl 로그를 통해 임의의 호스트 파일을 읽을 수 있습니다.
- CVE-2026-47262 (보통): containerd의 취약점을 통해 악의적으로
조작된 이미지가 containerd 프로세스의 메모리 소진 (DoS)을 일으킬 수 있습니다.
이러한 취약점은
Container-Optimized OS 및 Ubuntu 노드 이미지를 사용하는 모든 GDC (소프트웨어 전용) 구성에 영향을 미칩니다.
어떻게 해야 하나요?
VMware용 GDC 소프트웨어 전용의 경우 다음 패치에 취약점 수정사항이 포함됩니다.
|
높음 |
베어메탈
| 설명 |
심각도 |
|
containerd (GDC 컨테이너
런타임)에서 다음과 같은 취약점이 발견되었습니다. 이러한 취약점을 통해 포드를 만들 수 있는 권한이 있는 공격자는
Kubernetes 보안 경계를 우회하고 호스트 손상, 캐시 포이즈닝,
서비스 거부 공격을 실행할 수 있습니다. 이러한 취약점은
containerd의 컨텍스트에서 매우 중요하지만 이를 악용하기 위해 포드를 만들 수 있는 클러스터 권한이 필요하므로
GDC (소프트웨어 전용) 취약점
분류에 따라 높음으로 간주됩니다.
- CVE-2026-50195 (위험): containerd의 CRI 체크포인트 가져오기 프로세스가 이미지 참조를
검증하지 못합니다. 포드를 만들 수 있는 권한이 있는 공격자는 조작된 체크포인트 이미지를 사용하여 노드의 로컬 이미지 캐시를 포이즈닝하여 다른 포드가 악성 이미지를 사용하도록 할 수 있습니다.
- CVE-2026-53488 (위험): CRI 플러그인이 검증 없이 이미지 구성에서
컨테이너로 라벨을 전파합니다. 이로 인해 호스트에서 임의의 명령어가 실행될 수 있습니다.
- CVE-2026-53492 (위험): CRI 구현이 컨테이너 복원 중에 컨테이너 기기
인터페이스 (CDI) 주석을 부적절하게 신뢰합니다. 이를 통해 공격자는
임의의 CDI 구성 (예: 호스트 마운트 및 기기 노드)을
복원된 컨테이너에 삽입하여 리소스 할당 및 기기 플러그인 적용을 우회할 수 있습니다.
- CVE-2026-53489 (높음): CRI 플러그인이 심볼릭 링크된 경로를 검증하지 않고 container.log를 복원하므로 공격자가 kubectl 로그를 통해 임의의 호스트 파일을 읽을 수 있습니다.
- CVE-2026-47262 (보통): containerd의 취약점을 통해 악의적으로
조작된 이미지가 containerd 프로세스의 메모리 소진 (DoS)을 일으킬 수 있습니다.
이러한 취약점은 Ubuntu 노드
이미지를 사용하는 모든 GDC (소프트웨어 전용) 구성에 영향을 미칩니다.
어떻게 해야 하나요?
베어메탈용 GDC 소프트웨어 전용의 경우 다음 패치에
취약점 문제가 포함됩니다.
|
높음 |
달리 명시되지 않는 한 이 페이지의 콘텐츠에는 Creative Commons Attribution 4.0 라이선스에 따라 라이선스가 부여되며, 코드 샘플에는 Apache 2.0 라이선스에 따라 라이선스가 부여됩니다. 자세한 내용은 Google Developers 사이트 정책을 참조하세요. 자바는 Oracle 및/또는 Oracle 계열사의 등록 상표입니다.
최종 업데이트: 2026-07-31(UTC)
[null,null,["최종 업데이트: 2026-07-31(UTC)"],[],[]]