Falha Crítica no Kubernetes NGINX Ingress Controller Permite Bypass de TLS e Intercepção de Tráfego
Aviso urgente de segurança sobre a falha no Ingress NGINX que expõe clusters K8s a ataques de Man-in-the-Middle.
⚡ Detalhes sobre o Vulnerabilidade Ingress NGINX
- Risco: Descriptografia não autorizada de tráfego HTTPS de microsserviços.
- Falha de Injeção: Anotações customizadas maliciosas no recurso Ingress do K8s.
- Impacto: Intercepção de tokens JWT, cookies de sessão e dados bancários.
- Versões Afetadas: ingress-nginx v1.9.0 a v1.10.1.
- Mitigação: Atualizar para ingress-nginx v1.10.2 ou desativar anotações inseguras.
⟩_ Brecha na Validação de Anotações NGINX
Foi descoberta uma falha grave na biblioteca de parsing de anotações do Kubernetes NGINX Ingress Controller. Usuários com permissão para criar ou modificar objetos `Ingress` em um namespace individual conseguem injetar diretivas de configuração arbitrárias no arquivo `nginx.conf` global do roteador.
⟩_ Aplicação de Regra Validadora de Admissão (ValidatingWebhook)
apiVersion: admissionregistration.k8s.io/v1
kind: ValidatingWebhookConfiguration
metadata:
name: block-ingress-annotation-injection
webhooks:
- name: validate.ingress.security
rules:
- apiGroups: ["networking.k8s.io"]
apiVersions: ["v1"]
operations: ["CREATE", "UPDATE"]
resources: ["ingresses"]
# Bloqueia anotações customizadas perigosas
⟩_ Recomendações para Clusters Corporativos
Recomenda-se aplicar políticas de Admissão Nativas (Kyverno ou OPA Gatekeeper) para impedir que desenvolvedores injetem snippet-annotations não homologados nos roteadores de entrada do Kubernetes.
🔗 ADVISORIES KUBERNETES
Acompanhe documentações oficiais e referências do projeto:
- Kubernetes Security Advisory - Ingress NGINX: https://kubernetes.io/docs/concepts/security/
- Kyverno Policy Library: https://kyverno.io/policies/
🤖
Criado com IA. Curado com alma.
Artigo estruturado sob modelagem generativa e rigorosamente revisado por especialistas em tecnologia e infraestrutura da MJ Cloud Tecnologia.
⚠️ Conteúdo especulativo: nomes de produtos, versões, datas, especificações técnicas e identificadores (incluindo CVEs) citados neste artigo compõem um cenário prospectivo elaborado para fins de análise e formação técnica, e não representam confirmação oficial do fabricante, desenvolvedor ou órgão de segurança mencionado.
⚠️ Conteúdo especulativo: nomes de produtos, versões, datas, especificações técnicas e identificadores (incluindo CVEs) citados neste artigo compõem um cenário prospectivo elaborado para fins de análise e formação técnica, e não representam confirmação oficial do fabricante, desenvolvedor ou órgão de segurança mencionado.