Один файл Kubernetes YAML может привести к захвату всей организации GCP
Пользователь Kubernetes с ограниченными правами потенциально может получить контроль над всей организацией Google Cloud, используя уязвимости Google Kubernetes Config Connector.

Как сообщает издание BleepingComputer, пользователь Kubernetes с ограниченными правами может получить полный контроль над организацией Google Cloud, эксплуатируя полномочия, предоставленные инструменту Google Kubernetes Config Connector. Эксперты компании Varonis подробно объяснили, как эта проблема с "заблудившимся заместителем" превращает обычный файл конфигурации в путь к повышению привилегий в масштабах всей организации.
Данная уязвимость относится к категории классических архитектурных проблем безопасности, известных как "confused deputy" (заблудившийся заместитель). В этом сценарии авторизованный компонент системы непреднамеренно выполняет действия от имени пользователя, выходящие за рамки его реальных полномочий.
Исследователи отмечают, что избыточные или неправильно настроенные права Config Connector создают серьезные лазейки для злоумышленников. В результате один-единственный вредоносный или ошибочно составленный YAML-файл может скомпрометировать всю облачную инфраструктуру компании.
Для IT-специалистов и компаний, использующих облачные сервисы и Kubernetes в своей работе, подобные инциденты служат важным напоминанием о необходимости строгого контроля доступа. В условиях роста популярности облачных решений аудит прав и минимизация привилегий компонентов становятся критически важными задачами.
Эксперты рекомендуют организациям немедленно провести аудит своих конфигураций GCP и Kubernetes, пересмотреть политики доступа для Config Connector и внедрить лучшие практики безопасности для предотвращения подобных эскалаций привилегий.



