Fire sårbarheter i ingress-nginx kort tid før komponenten pensjoneres
Kubernetes Security Response Committee har publisert fire sårbarheter i ingress-nginx: CVE-2026-1580, CVE-2026-24512, CVE-2026-24513 og CVE-2026-24514. To av dem, CVE-2026-1580 og CVE-2026-24512, har CVSS-score 8.8 og kan føre til kjøring av vilkårlig kode og eksponering av tilgjengelige Secrets i standardoppsett. Publiseringen kommer under tre måneder etter at pensjonering av ingress-nginx i mars 2026 ble varslet. Berørte anbefales å oppgradere til v1.13.7, v1.14.3 eller nyere. Delvise mitigeringer finnes for enkelte av sårbarhetene.
Hva det betyr for virksomheten
Ingress-controlleren er inngangsdøra til Kubernetes-klyngen. Får en angriper kjørt kode der, eller lest ut Secrets, er det ikke én applikasjon som er kompromittert, men tillitskjeden mellom alle tjenestene i klyngen. At komponenten samtidig er på vei ut av vedlikehold gjør dette til noe mer enn en oppdateringsjobb: dere står foran et arkitekturvalg med frist, og det bør inn i planene nå framfor i mars.
Berigo anbefaler
- Oppgrader ingress-nginx til v1.13.7 eller v1.14.3 og verifiser versjonen i alle klynger, også test og staging.
- Roter Secrets som kan ha vært eksponert i berørte klynger, framfor å anta at de er trygge.
- Sett en beslutningsfrist for hvilken ingress-controller dere går over til før mars 2026, med eier og budsjett.
- Gjennomgå hvilke Secrets ingress-controlleren faktisk har tilgang til, og stram inn til det som er nødvendig.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt