漏洞  ·  2026-09-28

Contrast机密计算运行时:生成的政策允许容器镜像替换(完整性绕过)

漏洞Medium 影响GlobalCVE-2026-100833
NVD于2026-09-27发布(VulnCheck):Contrast版本1.14.0-1.23.1生成的运行时政策未能通过image_guest_pull驱动检测所有容器镜像替换,因为缺少摘要检查。
Contrast是用于在公有云Kubernetes上保护敏感/ML工作负载的机密计算运行时;其政策生成中的完整性绕过削弱了AI/ML工作负载在不受信任基础设施上运行时依赖的证明保证。
Kata Containers更新期间的错误rebase引入了allow_storage规则,接受没有摘要验证的image_guest_pull驱动的存储条目;具有Kata代理API访问权限的攻击者可以用满足其余政策规则的利用负载替换容器镜像,绕过机密容器的完整性保证(CVSS 8.2 v3.1)。
edgelesssys/contrast 1.14.0至1.23.1之前
升级到contrast 1.23.1。公告:https://github.com/edgelesssys/contrast/security/advisories/GHSA-m2qg-wrxv-h898
NVD CVE-2026-100833GitHub Security Advisory GHSA-m2qg-wrxv-h898
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →