CVE-2026-15801 : CRI-O — opérations non prévues sur le système de fichiers hôte lors de la restauration d’un checkpoint
Veille sécuritéCloud & DevOps
P3Élevée

Une validation insuffisante des métadonnées de restauration dans la fonctionnalité de checkpoint/restore de CRI-O peut permettre des opérations non prévues sur le système de fichiers de l’hôte.

CRI-OKubernetesContainers
IdentifiantCVE-2026-15801
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Quand CRI-O est configuré pour restaurer un conteneur depuis une archive de checkpoint, les métadonnées de restauration ne sont pas suffisamment validées. Un utilisateur disposant de privilèges suffisants et capable de fournir ou de déclencher l’emploi d’un checkpoint non fiable peut provoquer des opérations non prévues sur le système de fichiers de l’hôte.

Impact, versions et correctif

VecteurDéclenchement d’une restauration CRI-O depuis un contenu de checkpoint non fiable.
PréconditionsLa fonctionnalité de checkpoint et restauration doit être activée, ce qui n’est pas la configuration par défaut. L’attaquant doit disposer de privilèges suffisants pour déclencher la restauration d’un contenu de checkpoint non fiable.
ImpactOpérations non prévues sur le système de fichiers hôte, avec un impact potentiel sur l’intégrité et la confidentialité du nœud.
ContournementNe pas activer la restauration depuis des archives de checkpoint non approuvées ; désactiver la fonctionnalité de checkpoint/restore lorsqu’elle n’est pas nécessaire.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.0
Publication2026-09-21T11:17:05+02:00
Mise à jour2026-09-21T11:17:05+02:00

Action recommandée

Identifier les nœuds CRI-O où la restauration de checkpoints est activée. Suspendre la restauration de checkpoints provenant de sources non contrôlées et appliquer le correctif fourni par la distribution ou l’éditeur dès qu’une version corrigée est publiée.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).