취약점  ·  2026-09-28

Contrast 기밀 컴퓨팅 런타임: 생성된 정책이 컨테이너 이미지 대체를 허용함 (무결성 우회)

취약점Medium 영향도GlobalCVE-2026-100833
NVD가 2026-09-27에 게시 (VulnCheck): 1.14.0-1.23.1 버전의 Contrast는 image_guest_pull 드라이버를 통한 모든 컨테이너 이미지 대체를 감지하지 못하는 런타임 정책을 생성합니다. 이는 다이제스트 검사 누락 때문입니다.
Contrast는 퍼블릭 클라우드의 Kubernetes에서 민감한/ML 워크로드를 보호하는 데 사용되는 기밀 컴퓨팅 런타임입니다. 정책 생성의 무결성 우회는 신뢰할 수 없는 인프라에서 실행될 때 AI/ML 워크로드가 의존하는 증명 보장을 약화시킵니다.
Kata Containers 업데이트 중 잘못된 리베이스로 인해 image_guest_pull 드라이버로 저장소 항목을 다이제스트 검증 없이 허용하는 allow_storage 규칙이 도입되었습니다. Kata 에이전트 API에 접근할 수 있는 공격자는 나머지 정책 규칙을 충족하는 악용 페이로드로 컨테이너 이미지를 대체하여 기밀 컨테이너의 무결성 보장을 우회할 수 있습니다 (CVSS 8.2 v3.1).
edgelesssys/contrast 1.14.0 이상 1.23.1 미만
contrast 1.23.1로 업그레이드하세요. 권고: https://github.com/edgelesssys/contrast/security/advisories/GHSA-m2qg-wrxv-h898
NVD CVE-2026-100833GitHub Security Advisory GHSA-m2qg-wrxv-h898
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →