云安全公司 Wiz 发现了 Ingress-Nginx Controller 的准入控制器组件存在严重漏洞,可能导致 Kubernetes 集群被完全接管。据估计,互联网上超过 6,000 个部署实例正面临风险。
Kubernetes (K8s) 集群经常需要向外部开放 HTTP/S 流量,以允许外部访问其运行的应用程序。虽然将集群准入控制器暴露在外似乎并不明智,但事实上已有数千个准入控制器可以从外部访问。
在 Kubernetes 术语中,允许外部流量访问集群被称为 ingress。处理 ingress 的规则定义在 ingress 对象中,并由 ingress 控制器处理。
正如 Kubernetes 团队成员 Tabitha Sable 周一所解释的:"ingress 控制器使用这个定义 (ingress 对象) 来根据用户的特定情况和需求设置本地或云资源。"
"Ingress-Nginx 将 ingress 对象的要求转换为 Nginx 的配置,Nginx 是一个强大的开源 Web 服务器守护进程," Sable 补充道。
"然后,Nginx 使用这些配置来接受请求并将其路由到 Kubernetes 集群中运行的各个应用程序。正确处理这些 Nginx 配置参数至关重要,因为 Ingress-Nginx 需要在允许用户获得足够灵活性的同时,防止他们意外或故意误导 Nginx 做出不当行为。"
但现在看来 Ingress-Nginx 并没有妥善处理这些配置。
根据 Wiz 研究人员的说法,处理配置是 Ingress-Nginx 准入控制器的工作。
"当 Ingress-Nginx 准入控制器处理传入的 ingress 对象时,它会从中构建 Nginx 配置,然后使用 Nginx 二进制文件进行验证," Wiz 的研究人员写道。"我们团队在这个阶段发现了一个漏洞,通过直接向准入控制器发送恶意 ingress 对象,可以远程注入任意 Nginx 配置。"
这意味着攻击者只需能够访问到易受攻击的 Ingress-Nginx 准入控制器,就可以实施 Wiz 本周描述的攻击。
当准入控制器尝试验证恶意 ingress 对象时,"注入的 Nginx 配置会导致 Nginx 验证器执行代码,从而在 Ingress-Nginx Controller 的 pod 上实现远程代码执行 (RCE)。"
更糟糕的是,准入控制器具有较高的权限和不受限制的网络访问能力。因此,通过 Nginx 验证器执行的恶意软件可能会造成严重破坏。
"利用这个漏洞,攻击者可以执行任意代码并跨命名空间访问所有集群机密,从而可能导致完全接管集群," Wiz 的研究人员写道。
即将被 Google 收购的 Wiz 公司认为,超过 6,500 个公开访问的 Kubernetes 安装暴露了易受攻击的准入控制器,其中一些由财富 500 强公司运营。这些显然不可能都是蜜罐。
五个漏洞,修复可用,可采取临时措施
好消息是,Wiz 已在 2024 年 12 月和 2025 年 1 月向 Kubernetes 开发团队披露了这些问题。针对五个 CVE(被 Wiz 统称为 IngressNightmare)的修复已于 3 月 10 日发布,详细信息此前处于保密状态。
Nginx Controller 版本 1.12.1 和 1.11.5 修复了这些漏洞。
坏消息是,并非所有 Kubernetes 用户都会及时响应安全通知。而五个漏洞中最严重的 CVE-2025-1974 在十分制的通用漏洞评分系统 (CVSS) 中得分高达 9.8 分。
其他漏洞同样值得关注: CVE-2025-1097、CVE-2025-1098 和 CVE-2025-24514 均rated 为 8.8 分。 第五个漏洞 CVE-2025-24513 得分为 4.8 分。
现在这些漏洞已公开,Wiz 建议尽快升级,但也认识到并非所有人都能做到,因为 K8s 集群运行着关键任务应用,不能轻易停机修复。
如果您处于这种情况,Wiz 建议实施严格的网络策略,只允许 Kubernetes API Server 访问准入控制器,并暂时禁用 Ingress-Nginx 的准入控制器组件。
好文章,需要你的鼓励
OpenAI 本周为 ChatGPT 添加了 AI 图像生成功能,用户可直接在对话中创建图像。由于使用量激增,CEO Sam Altman 表示公司的 GPU "正在融化",不得不临时限制使用频率。新功能支持工作相关图像创建,如信息图表等,但在图像编辑精确度等方面仍存在限制。值得注意的是,大量用户正在使用该功能创作吉卜力动画风格的图像。
Synopsys 近期推出了一系列基于 AMD 最新芯片的硬件辅助验证和虚拟原型设计工具,包括 HAPS-200 原型系统和 ZeBu-200 仿真系统,以及面向 Arm 硬件的 Virtualizer 原生执行套件。这些创新工具显著提升了芯片设计和软件开发的效率,有助于加快产品上市速度,满足当前 AI 时代下快速迭代的需求。
人工智能正在深刻改变企业客户关系管理 (CRM) 的方方面面。从销售自动化、营销内容生成到客服智能化,AI不仅提升了运营效率,还带来了全新的服务模式。特别是自主代理AI (Agentic AI) 的出现,有望在多渠道无缝接管客户服务职能,开创CRM发展新纪元。
数据孤岛长期困扰着组织,影响着人工智能的可靠性。它们导致信息分散、模型训练不完整、洞察力不一致。解决方案包括实施强大的数据治理、促进跨部门协作、采用现代数据集成技术等。克服数据孤岛对于充分发挥AI潜力至关重要。