PT-2026-84120 · Undefined · Undefined

CVE-2026-62146

·

Published

2026-09-01

·

Updated

2026-09-02

None

No severity ratings or metrics are available. When they are, we'll update the corresponding info on the page.
CRI-O исправил две уязвимости, одна из них ведёт к побегу из контейнера   В свежем релизе CRI-O закрыли две опасные уязвимости, одна из которых критическая.   CRI-O – это среда выполнения контейнеров (Container Runtime), созданная специально для работы с Kubernetes В отличие от универсальных инструментов вроде Docker, CRI-O не содержит лишних функций для сборки образов или ручного управления, выполняя только команды Kubernetes.   Первый из исправленных недостатков, критический, отслеживается как CVE-2026-62146. Он позволяет пользователю с правом создавать Podsготовить условия для доступа к ресурсам хоста после перезапуска CRI-O или перезагрузки ноды.   Механизм CVE-2026-62146 связан с отравлением сохранённого состояния песочницы, давая контейнеру доступ кcrio.sock. Этот сокет позволяет управлять контейнерами через интерфейс времени выполнения.   Вторая ошибка, CVE-2026-17113, вызывает отказ в обслуживании. Специально сформированный OCI-образ с некорректной переменной окружения может привести к падению CRI-O. Через стандартный Kubernetes API этот путь обычно недоступен, потому что kubeletдобавляет переменные окружения по умолчанию и ломает нужную форму входных данных. Но для прямых клиентов CRI риск остаётся.   Исправления выпущены в версиях 1.34.12, 1.35.7 и 1.36.4. Для CVE-2026-62146 одного обновления недостаточно: разработчики рекомендуют после установки безопасной версии удалить все запущенные контейнеры на нодах, чтобы убрать уже сохранённое отравленное состояние.   Источник: https://eyes.etecs.ru/r/4b0753 и https://eyes.etecs.ru/r/c014bd   #уязвимость
Found an issue in the description? Have something to add? Feel free to write us 👾

Related Identifiers

CVE-2026-62146

Affected Products

Undefined