PT-2026-67993 · Undefined · Undefined

CVE-2026-65960

·

Published

2026-08-05

·

Updated

2026-08-05

None

No severity ratings or metrics are available. When they are, we'll update the corresponding info on the page.
В известном решении по безопасности Tetragon закрыли «Unauthenticated Tetragon gRPC admin API accessible from hostNetwork pods» - CVE-2026-65960 (CVSS 8.8). Суть простая: агент поднимает свой административный gRPC API по TCP на localhost:54321 и без какой-либо аутентификации. Таким образом любой злоумышленник на Node или Pod с hostNetwork: true живёт в сетевом namespace узла — значит этот localhost и его тоже.
Что из такого пода может атакующий:
  • добавлять, удалять и перенастраивать TracingPolicy
  • менять debug-настройки
  • в целом крутить поведение агента вплоть до container escape и повышения привилегий
Починили в v1.7.0 - уязвимы абсолютно все версии до этой!
Отдельно обратите внимание на механику: атакующему здесь не нужно ничего эксплуатировать в первую очередь — ему нужно выключить наблюдение. Снёс TracingPolicy — и дальше работает вслепую для SOC, который как раз на Tetragon и завязан. Средства защиты сами являются частью attack surface и требуют харденинга не меньше, чем прикладные нагрузки, а hostNetwork: true в очередной раз стоит читать как «почти привилегированный под» =)
Found an issue in the description? Have something to add? Feel free to write us 👾

Related Identifiers

CVE-2026-65960

Affected Products

Undefined