Apa yang terjadi
NVD published on 2026-09-27 (VulnCheck): Contrast versions 1.14.0-1.23.1 generate runtime policies that fail to detect all container image substitutions via the image_guest_pull driver due to the missing digest check.
Mengapa penting
Contrast adalah runtime komputasi rahasia yang digunakan untuk melindungi beban kerja sensitif/ML di Kubernetes di cloud publik; bypass integritas dalam pembuatan kebijakannya melemahkan jaminan attestation yang diandalkan beban kerja AI/ML saat berjalan di infrastruktur yang tidak tepercaya.
Vektor serangan
Rebase yang buruk selama pembaruan Kata Containers memperkenalkan aturan allow_storage yang menerima entri penyimpanan dengan driver image_guest_pull tanpa verifikasi digest; penyerang dengan akses API agen Kata dapat mengganti citra kontainer dengan muatan eksploitasi yang memenuhi aturan kebijakan yang tersisa, melewati jaminan integritas kontainer rahasia (CVSS 8.2 v3.1).
Sistem yang terdampak
edgelesssys/contrast 1.14.0 before 1.23.1
Mitigasi
Tingkatkan ke contrast 1.23.1. Advisory: https://github.com/edgelesssys/contrast/security/advisories/GHSA-m2qg-wrxv-h898