KubeVirt의 virt-handler 구성 요소에서 결함이 발견되었습니다. 이 취약점으로 인해 단일 네임스페이스에서 편집 권한이 있는 인증된 OpenShift 사용자가 가상 머신 콘솔 소켓에 연결할 때 부적절한 심볼릭 링크 유효성 검사를 악용할 수 있습니다. 콘솔 소켓을 호스트의 CRI-O(컨테이너 런타임) 소켓에 대한 심볼릭 링크로 대체함으로써 공격자는 virt-handler의 권한 있는 연결을 하이재킹할 수 있습니다. 이를 통해 공격자는 호스트의 모든 Unix 소켓에 액세스할 수 있으며 잠재적으로 전체 사기로 이어질 수 있습니다.
KubeVirt의 virt-handler 구성 요소에서 결함이 발견되었습니다. 이 취약점으로 인해 단일 네임스페이스에서 편집 권한이 있는 인증된 OpenShift 사용자가 가상 머신 콘솔 소켓에 연결할 때 부적절한 심볼릭 링크 유효성 검사를 악용할 수 있습니다. 콘솔 소켓을 호스트의 CRI-O(컨테이너 런타임) 소켓에 대한 심볼릭 링크로 대체함으로써 공격자는 virt-handler의 권한 있는 연결을 하이재킹할 수 있습니다. 이를 통해 공격자는 호스트의 모든 Unix 소켓에 액세스할 수 있으며 잠재적으로 노드와 전체 클러스터를 완전히 제어할 수 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 99.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 99.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| OSV3rd | 3.1 | 9.9 | CRITICAL | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H | 2026. 07. 01. |
| NVDNIST | 3.1 | 9.9 | CRITICAL |
| CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
| 2026. 05. 26. |