Todos os produtos
Search
Central de documentação

Container Service for Kubernetes:Aviso de vulnerabilidade CVE-2024-3177

Última atualização: Sep 12, 2026

A comunidade Kubernetes divulgou a vulnerabilidade de segurança CVE-2024-3177. Um invasor pode contornar as restrições impostas pelo plugin de admissão ServiceAccount em montagens de Secret ao usar o campo envFrom na definição do contêiner de uma carga de trabalho. Isso pode causar vazamento de informações confidenciais. A vulnerabilidade tem classificação de baixa gravidade, com pontuação CVSS de 2.7. Para mais informações sobre essa vulnerabilidade, consulte #124336.

Escopo de impacto

As seguintes versões do componente kube-apiserver são afetadas:

  • v1.29.0 a v1.29.3

  • v1.28.0 a v1.28.8

  • v1.27.12 e anteriores

A comunidade corrigiu esse problema nas seguintes versões:

  • v1.29.4

  • v1.28.9

  • v1.27.13

Clusters ACK com componentes instalados por padrão não são afetados. No entanto, seu cluster pode estar vulnerável se as cargas de trabalho atenderem simultaneamente às duas condições abaixo:

  • Um contêiner, contêiner de inicialização ou contêiner efêmero na carga de trabalho usa o campo envFrom para montar uma instância de Secret.

  • A carga de trabalho usa um ServiceAccount anotado com kubernetes.io/enforce-mountable-secrets. Execute o comando a seguir para identificar instâncias de ServiceAccount potencialmente vulneráveis no cluster:

    kubectl get serviceaccounts --all-namespaces -o jsonpath="{range .items[?(@.metadata.annotations['kubernetes\.io/enforce-mountable-secrets']=='true')]}{.metadata.namespace}{'\t'}{.metadata.name}{'\n'}{end}"

Solução recomendada

Ative o log de auditoria do servidor de API do cluster para detectar atualizações inesperadas no campo envFrom dos pods. Para mais detalhes, consulte Use the cluster API Server audit feature.