事件经过
NVD于2026-09-27发布(VulnCheck):Contrast版本1.14.0-1.23.1生成的运行时政策未能通过image_guest_pull驱动检测所有容器镜像替换,因为缺少摘要检查。
影响分析
Contrast是用于在公有云Kubernetes上保护敏感/ML工作负载的机密计算运行时;其政策生成中的完整性绕过削弱了AI/ML工作负载在不受信任基础设施上运行时依赖的证明保证。
攻击途径
Kata Containers更新期间的错误rebase引入了allow_storage规则,接受没有摘要验证的image_guest_pull驱动的存储条目;具有Kata代理API访问权限的攻击者可以用满足其余政策规则的利用负载替换容器镜像,绕过机密容器的完整性保证(CVSS 8.2 v3.1)。
受影响系统
edgelesssys/contrast 1.14.0至1.23.1之前
缓解措施
升级到contrast 1.23.1。公告:https://github.com/edgelesssys/contrast/security/advisories/GHSA-m2qg-wrxv-h898