Fire sårbarheter i ingress-nginx kort tid før komponenten pensjoneres

Kubernetes Security Response Committee har publisert fire sårbarheter i ingress-nginx: CVE-2026-1580, CVE-2026-24512, CVE-2026-24513 og CVE-2026-24514. To av dem, CVE-2026-1580 og CVE-2026-24512, har CVSS-score 8.8 og kan føre til kjøring av vilkårlig kode og eksponering av tilgjengelige Secrets i standardoppsett. Publiseringen kommer under tre måneder etter at pensjonering av ingress-nginx i mars 2026 ble varslet. Berørte anbefales å oppgradere til v1.13.7, v1.14.3 eller nyere. Delvise mitigeringer finnes for enkelte av sårbarhetene.

Hva det betyr for virksomheten

Ingress-controlleren er inngangsdøra til Kubernetes-klyngen. Får en angriper kjørt kode der, eller lest ut Secrets, er det ikke én applikasjon som er kompromittert, men tillitskjeden mellom alle tjenestene i klyngen. At komponenten samtidig er på vei ut av vedlikehold gjør dette til noe mer enn en oppdateringsjobb: dere står foran et arkitekturvalg med frist, og det bør inn i planene nå framfor i mars.

Berigo anbefaler

  • Oppgrader ingress-nginx til v1.13.7 eller v1.14.3 og verifiser versjonen i alle klynger, også test og staging.
  • Roter Secrets som kan ha vært eksponert i berørte klynger, framfor å anta at de er trygge.
  • Sett en beslutningsfrist for hvilken ingress-controller dere går over til før mars 2026, med eier og budsjett.
  • Gjennomgå hvilke Secrets ingress-controlleren faktisk har tilgang til, og stram inn til det som er nødvendig.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt