Kerentanan  ·  2026-09-28

Contrast confidential-computing runtime: kebijakan yang dihasilkan memungkinkan substitusi citra kontainer (bypass integritas)

KerentananMedium dampakGlobalCVE-2026-100833
NVD published on 2026-09-27 (VulnCheck): Contrast versions 1.14.0-1.23.1 generate runtime policies that fail to detect all container image substitutions via the image_guest_pull driver due to the missing digest check.
Contrast adalah runtime komputasi rahasia yang digunakan untuk melindungi beban kerja sensitif/ML di Kubernetes di cloud publik; bypass integritas dalam pembuatan kebijakannya melemahkan jaminan attestation yang diandalkan beban kerja AI/ML saat berjalan di infrastruktur yang tidak tepercaya.
Rebase yang buruk selama pembaruan Kata Containers memperkenalkan aturan allow_storage yang menerima entri penyimpanan dengan driver image_guest_pull tanpa verifikasi digest; penyerang dengan akses API agen Kata dapat mengganti citra kontainer dengan muatan eksploitasi yang memenuhi aturan kebijakan yang tersisa, melewati jaminan integritas kontainer rahasia (CVSS 8.2 v3.1).
edgelesssys/contrast 1.14.0 before 1.23.1
Tingkatkan ke contrast 1.23.1. Advisory: https://github.com/edgelesssys/contrast/security/advisories/GHSA-m2qg-wrxv-h898
NVD CVE-2026-100833GitHub Security Advisory GHSA-m2qg-wrxv-h898
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →