Linux SCTP: старый код, новый container escape
Исследователи описали use-after-free в SCTP-стеке Linux, который может дать локальное повышение привилегий до root и выход из контейнера на хост. Сообщается, что проблема существует с 2008 года; это не «удалённый взлом интернета», но для shared-сред и CI-runners риск вполне прикладной.
Главная ошибка здесь - успокаивать себя словами «у нас Kubernetes». Kubernetes не меняет физику ядра. Если tenant или вредоносный build может дойти до kernel-level exploit, граница контейнера становится слишком тонкой.
Что делать:
1. Проверить версию ядра и применить доступные исправления
2. Отключить SCTP там, где он не нужен
3. Убрать privileged containers и лишние Linux capabilities
4. Использовать seccomp, AppArmor или SELinux
5. Разнести недоверенные build jobs и чувствительные production-workloads
Контейнеризация снижает blast radius. Но только если вы реально строите границы, а не рисуете их в презентации.
💥 [Проекты и связь с Дмитрием]: https://t.me/allproject_bs/13
#cybersecurity #Linux #containers #Kubernetes #VulnerabilityManagement
Контейнер - не магический сейф. Особенно если в ядре десятилетиями живёт memory safety bug, а атакующему уже удалось выполнить код внутри workload.
Исследователи описали use-after-free в SCTP-стеке Linux, который может дать локальное повышение привилегий до root и выход из контейнера на хост. Сообщается, что проблема существует с 2008 года; это не «удалённый взлом интернета», но для shared-сред и CI-runners риск вполне прикладной.
Главная ошибка здесь - успокаивать себя словами «у нас Kubernetes». Kubernetes не меняет физику ядра. Если tenant или вредоносный build может дойти до kernel-level exploit, граница контейнера становится слишком тонкой.
Что делать:
1. Проверить версию ядра и применить доступные исправления
2. Отключить SCTP там, где он не нужен
3. Убрать privileged containers и лишние Linux capabilities
4. Использовать seccomp, AppArmor или SELinux
5. Разнести недоверенные build jobs и чувствительные production-workloads
Контейнеризация снижает blast radius. Но только если вы реально строите границы, а не рисуете их в презентации.
💥 [Проекты и связь с Дмитрием]: https://t.me/allproject_bs/13
#cybersecurity #Linux #containers #Kubernetes #VulnerabilityManagement