GHSA-jhjp-4c2q-xmx4 : les règles k8saudit ne détectent pas les conteneurs privilégiés init et éphémères
Veille sécuritéCloud & DevOps
P4Moyenne

L’advisory GHSA-jhjp-4c2q-xmx4 documente un contournement de détection dans les règles livrées avec le plugin Falco k8saudit. Les réglages de sécurité placés dans initContainers ou ephemeralContainers n’étaient pas évalués par la règle par défaut de création de pod privilégié.

KubernetesFalcok8sauditAmazon EKSAzure Kubernetes ServiceGoogle Kubernetes EngineOVHcloud Managed Kubernetes
IdentifiantGHSA-JHJP-4C2Q-XMX4
EPSS
Exploitationnon connue / non déterminée
Correctifk8saudit 0.18.0 ; k8saudit-eks 0.12.0 ; k8saudit-gke 0.9.0 ; k8saudit-aks 0.6.0 ; k8saudit-ovh 0.6.0.

Analyse technique

Les champs ka.req.pod.containers.* et les règles k8s_audit_rules.yaml ne parcouraient que requestObject.spec.containers. Un utilisateur autorisé à créer des pods pouvait donc déclarer un conteneur privilégié, ou des options telles que les capabilities, allowPrivilegeEscalation ou runAsUser, dans initContainers ou ephemeralContainers sans déclencher la règle Create Privileged Pod. Il s’agit d’un défaut de détection, et non d’une élévation de privilèges directe.

Impact, versions et correctif

VecteurRequête Kubernetes de création ou de modification de pod incluant un initContainer ou un ephemeralContainer avec une configuration sensible.
PréconditionsDisposer de droits Kubernetes permettant de créer des pods ou d’ajouter des conteneurs éphémères, et s’appuyer sur les règles k8saudit concernées pour la détection.
ImpactDes déploiements de conteneurs privilégiés ou non conformes peuvent échapper aux alertes k8saudit par défaut, réduisant la visibilité des opérations de sécurité dans le cluster.
Versions affectéesgithub.com/falcosecurity/plugins/plugins/k8saudit <= 0.17.0 ; k8saudit-eks <= 0.11.0 ; k8saudit-gke <= 0.8.0 ; k8saudit-aks <= 0.5.1 ; k8saudit-ovh <= 0.5.0.
Version corrigéek8saudit 0.18.0 ; k8saudit-eks 0.12.0 ; k8saudit-gke 0.9.0 ; k8saudit-aks 0.6.0 ; k8saudit-ovh 0.6.0.
ContournementRestreindre les permissions RBAC de création de pods et appliquer Pod Security Admission en profil baseline ou restricted, ou un contrôleur d’admission tel que Kyverno ou OPA/Gatekeeper. Étendre les règles personnalisées aux champs initContainers et ephemeralContainers.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.3 · CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Publication2026-09-21T21:43:52Z
Mise à jour2026-09-21T21:43:55Z

Détection / vérification

Rechercher dans les journaux d’audit Kubernetes les créations de pods contenant spec.initContainers ou spec.ephemeralContainers avec privileged:true, allowPrivilegeEscalation:true, des capabilities sensibles ou des images hors liste autorisée. Vérifier aussi les règles personnalisées fondées sur ka.req.pod.containers.*.

Action recommandée

Mettre à niveau les plugins k8saudit concernés vers les versions corrigées, réviser les règles locales et contrôler rétrospectivement les événements de création de pods contenant des initContainers ou ephemeralContainers sensibles.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).