Уязвимость ACI позволяла угонять контейнеры в облаке Azure

Уязвимость ACI позволяла угонять контейнеры в облаке Azure

Уязвимость ACI позволяла угонять контейнеры в облаке Azure

Корпорация Microsoft пофиксила облачную службу Azure Container Instances (ACI), закрыв возможность получения неавторизованного доступа к контейнерам других пользователей в пределах кластера Kubernetes. Данных об использовании новой проблемы со злым умыслом нет; затронутым подписчикам настоятельно рекомендуется отозвать ключи к привилегированным аккаунтам, введенные в оборот ранее 31 августа 2021 года.

Служба ACI позволяет запускать контейнеры в среде бессерверной обработки данных — пользователю не нужно в этом случае заботиться об инфраструктуре. При этом в целях безопасности соблюдается строгое разграничение клиентских групп контейнеров (модулей) в кластере.

Уязвимость, которую в Palo Alto Networks нарекли Azurescape, позволяет, по их словам, захватить контроль над многоклиентским кластером Kubernetes и выполнять вредоносные команды на разных узлах, а также воровать секретные данные и ISO-образы из чужих контейнеров. Для этого нужно лишь иметь аккаунт пользователя в том же кластере.

Как оказалось, в качестве инструмента для запуска контейнеров через ACI публичное облако Azure использует runC версии 1.0.0-rc2. Этому коду скоро минет пять лет, он  содержит известную уязвимость (CVE-2019-5736), позволяющую выйти за пределы контейнера.

Разработанная в Palo Alto атака проводится в несколько этапов: 

  • загрузка образа с эксплойтом в облако; 
  • побег из контейнера;
  • захват контроля над хост-системой (обратный шелл с root-доступом);
  • поиск в пространстве имен токена, обеспечивающего привилегированный доступ ко всем модулям Kubernetes;
  • захват контроля над целевыми контейнерами.

 

Исследователи также обнаружили в инфраструктуре ACI еще одну уязвимость — SSRF (возможность подмены запросов на стороне сервера). Ее эксплойт тоже грозит перехватом админ-контроля над многоклиентским кластером.

Атака Azurescape возможна только против Kubernetes. По оценке Palo Alto, такие кластеры Azure содержат около 37% недавно загруженных контейнеров, запускаемых с помощью ACI (в прошлом году Microsoft начала развертывать эту службу также в кластерах Service Fabric).

Разработчик сообщил, что проблема решена, затронутые пользователи получили нотификации, остальным беспокоиться не о чем. Мнительным клиентам Azure рекомендуется периодически сменять пароли к привилегированным аккаунтам.

Это уже вторая проблема Azure, обнародованная за последние две недели. В конце августа баг-хантеры из Wiz опубликовали подробности атаки на сервис Cosmos DB, позволившей им получить доступ к базам данных клиентов Microsoft.

В WordPress срочно закрыли 10 уязвимостей одним обновлением

У администраторов сайтов на WordPress появился хороший повод проапдейтить свои ресурсы 10 марта 2026 года разработчики выпустили версию WordPress 6.9.2, этот релиз целиком посвящён безопасности. Всем пользователям движка прямо рекомендуют установить его как можно быстрее.

По информации WordPress, релиз 6.9.2 закрывает 10 уязвимостей. Среди них — проблема выхода за пределы рабочего каталога (path traversal) в PclZip, XXE во внешней библиотеке getID3, несколько обходов аутентификации, сразу несколько вариантов XSS, а также Regex DoS, blind SSRF и слабое место в цепочке PoP в HTML API и Block Registry.

То есть набор получился довольно пёстрый: от неприятных багов в обработке файлов до рисков на стороне сервера и админки.

Особенно неприятен тот факт, что часть исправлений касается довольно чувствительных мест: например, закрыты обходы аунетификации в функциях AJAX query-attachments и Notes, а среди XSS-уязвимостей упоминаются проблемы в навигационных меню, data-wp-bind и сценарии, позволяющем подменять клиентские шаблоны в административной части.

Команда WordPress при этом сохранила привычную позицию: официально поддерживается только самая свежая версия движка в актуальной ветке. Но для этого релиза команда пошла навстречу более широкой аудитории и разнесла критические патчи по другим поддерживаемым веткам. Бэкпорт сделали для всех подходящих веток вплоть до 4.7.

Есть, правда, и маленькая ложка дёгтя. Уже в день выхода 6.9.2 WordPress сообщил, что у части пользователей после обновления фронтенд сайта мог отображаться пустым. Проблему связали с некоторыми темами, которые используют нестандартный способ загрузки шаблонов через так называемые строковые объекты.

RSS: Новости на портале Anti-Malware.ru