Lỗ hổng CVE-2026-49445 trên Cilium cho phép kẻ tấn công cục bộ truy cập cổng quản trị Envoy, lộ bí mật TLS và dừng dịch vụ. Người dùng cần cập nhật gấp.
Tổng quan về lỗ hổng CVE-2026-49445
Nhóm nghiên cứu bảo mật vừa phát hành thông tin về lỗ hổng an toàn thông tin nghiêm trọng mang mã hiệu CVE-2026-49445 ảnh hưởng đến Cilium — giải pháp mạng, giám sát (observability) và bảo mật phổ biến cho môi trường Kubernetes. Lỗ hổng được công bố chính thức vào ngày 15/07/2026 và được xếp loại mức độ CRITICAL (Nghiêm trọng).
Chi tiết kỹ thuật và Tác động
Theo mô tả kỹ thuật, sự cố xảy ra khi tính năng xử lý Layer 7 (L7) của Cilium được bật. Trong cấu hình này, tiến trình Envoy (dưới dạng tích hợp sẵn hoặc chạy độc lập) sẽ tự động tạo một tệp socket quản trị có tên admin.sock trên các nút cụm (cluster nodes).
Vấn đề nằm ở chỗ tệp admin.sock này lại được cấp quyền truy cập công khai (world-accessible). Điều này cho phép một kẻ tấn công cục bộ (local attacker) có quyền truy cập trên nút cụm thực hiện các hành vi can thiệp nguy hiểm:
- Truy cập Envoy Admin Endpoints: Can thiệp trực tiếp vào cổng quản trị của Envoy.
- Bị lộ bí mật TLS (TLS Secrets): Trích xuất các chứng thư và khóa bảo mật TLS đang lưu trữ hoặc xử lý.
- Gây gián đoạn lưu lượng cụm: Tác động và làm hỗn loạn luồng dữ liệu mạng giữa các dịch vụ trong cụm Kubernetes.
- Tấn công từ chối dịch vụ: Đột ngột ngắt tiến trình Envoy (terminate Envoy), khiến toàn bộ dịch vụ phụ thuộc bị ngưng trệ.
Đối tượng bị ảnh hưởng
Lỗ hổng này ảnh hưởng trực tiếp đến các hệ thống Kubernetes đang vận hành Cilium đáp ứng các điều kiện sau:
- Có kích hoạt tính năng Layer 7 (L7 functionality).
- Sử dụng các phiên bản Cilium cũ hơn 1.17.14, 1.18.8, và 1.19.2.
Khuyến nghị khắc phục
Đội ngũ phát triển Cilium đã phát hành các bản cập nhật để sửa lỗi phân quyền đối với tệp admin.sock. Bitech khuyến nghị các quản trị viên hệ thống và kỹ sư DevOps khẩn trương thực hiện các biện pháp sau:
- Nâng cấp phiên bản ngay lập tức: Cập nhật Cilium lên các phiên bản an toàn tương ứng với nhánh đang sử dụng:
- Nâng cấp lên 1.17.14 (dành cho nhánh 1.17.x)
- Nâng cấp lên 1.18.8 (dành cho nhánh 1.18.x)
- Nâng cấp lên 1.19.2 (dành cho nhánh 1.19.x hoặc mới hơn)
- Rà soát phân quyền: Kiểm tra lại quyền truy cập người dùng trên các nút cụm Kubernetes để đảm bảo không có tài khoản không xác định nào có quyền thực thi cục bộ trong thời gian chờ nâng cấp.
Nguồn tham khảo
Quản trị viên có thể tra cứu chi tiết kỹ thuật và lịch sử thay đổi mã nguồn tại các liên kết sau:
- NVD Detail: https://nvd.nist.gov/vuln/detail/CVE-2026-49445
- Thông tin bản phát hành Cilium v1.17.14: https://github.com/cilium/cilium/releases/tag/v1.17.14
- GitHub Commit khắc phục: https://github.com/cilium/cilium/commit/7bfbdd5c1be83d6c9ba3e089b4c804b6603505b6
- GitHub Pull Request: https://github.com/cilium/cilium/pull/44512
Ngày phát hành: 15/07/2026
Nguồn: NVD — CVE-2026-49445
Tham khảo: https://github.com/cilium/cilium/commit/7bfbdd5c1be83d6c9ba3e089b4c804b6603505b6
Tham khảo: https://github.com/cilium/cilium/pull/44512
Tham khảo: https://github.com/cilium/cilium/releases/tag/v1.17.14