CVE-2026-92574 : CRI-O contourne le contexte de sécurité Kubernetes lors d’une restauration de checkpoint
Veille sécuritéCloud & DevOps
P3Élevée

Une vulnérabilité de restauration de checkpoint dans CRI-O peut permettre à un utilisateur autorisé à créer un Pod depuis un conteneur checkpointé malveillant de contourner le contexte de sécurité appliqué à destination.

KubernetesCRI-OContainers
IdentifiantCVE-2026-92574
EPSS0,5%
Exploitationnon connue / non déterminée
CorrectifDes correctifs ont été appliqués aux branches prises en charge, mais aucune version de publication corrigée n’est indiquée.

Analyse technique

Lors de la restauration, le processus peut conserver des attributs de sécurité issus du checkpoint — notamment des identifiants, capacités Linux, l’état no_new_privs et seccomp — au lieu d’appliquer intégralement la configuration du Pod de destination. Cela crée un franchissement de la frontière de sécurité des conteneurs avec exécution potentiellement plus privilégiée que prévu.

Impact, versions et correctif

VecteurCréation d’un Pod à partir d’une image ou d’un checkpoint de conteneur contrôlé par l’attaquant.
PréconditionsPouvoir créer un Pod utilisant un checkpoint conteneur malveillant ; CRI-O 1.34 ou version ultérieure.
ImpactÉlévation de privilèges ou exécution avec des paramètres de sécurité hérités au-delà de ceux prévus par le manifeste Kubernetes de destination.
Versions affectéesVersions amont prises en charge de CRI-O 1.34 et ultérieures ; produits Red Hat concernés à partir d’OpenShift Container Platform 4.17.
Version corrigéeDes correctifs ont été appliqués aux branches prises en charge, mais aucune version de publication corrigée n’est indiquée.
ContournementRestreindre strictement la création de Pods depuis des checkpoints et l’accès aux artefacts de checkpoint jusqu’à disponibilité d’une version corrigée.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.8
EPSS0,53% · percentile 43,8%
Publication2026-09-21T10:17:17+00:00
Mise à jour2026-09-22T19:37:36+00:00

Action recommandée

Identifier les clusters et nœuds utilisant CRI-O avec restauration de checkpoints. Désactiver ou limiter cette fonctionnalité aux opérateurs de confiance, appliquer les mises à jour fournisseur dès leur disponibilité et revoir les autorisations Kubernetes permettant la création de Pods.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).