무슨 일이 있었나
NVD가 2026-09-27에 게시 (VulnCheck): 1.14.0-1.23.1 버전의 Contrast는 image_guest_pull 드라이버를 통한 모든 컨테이너 이미지 대체를 감지하지 못하는 런타임 정책을 생성합니다. 이는 다이제스트 검사 누락 때문입니다.
왜 중요한가
Contrast는 퍼블릭 클라우드의 Kubernetes에서 민감한/ML 워크로드를 보호하는 데 사용되는 기밀 컴퓨팅 런타임입니다. 정책 생성의 무결성 우회는 신뢰할 수 없는 인프라에서 실행될 때 AI/ML 워크로드가 의존하는 증명 보장을 약화시킵니다.
공격 경로
Kata Containers 업데이트 중 잘못된 리베이스로 인해 image_guest_pull 드라이버로 저장소 항목을 다이제스트 검증 없이 허용하는 allow_storage 규칙이 도입되었습니다. Kata 에이전트 API에 접근할 수 있는 공격자는 나머지 정책 규칙을 충족하는 악용 페이로드로 컨테이너 이미지를 대체하여 기밀 컨테이너의 무결성 보장을 우회할 수 있습니다 (CVSS 8.2 v3.1).
영향받는 시스템
edgelesssys/contrast 1.14.0 이상 1.23.1 미만
완화 방안
contrast 1.23.1로 업그레이드하세요. 권고: https://github.com/edgelesssys/contrast/security/advisories/GHSA-m2qg-wrxv-h898