Konnectivity漏洞允许未经身份验证的攻击者拦截控制平面流量

admin 2026-08-14 08:40:51 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Konnectivity存在高危漏洞CVE-2026-16242,因agent端缺失证书与令牌验证,攻击者可免凭据加入路由池,进而窃听或篡改控制平面流量。建议尽快应用官方补丁,期间需严格限制8091端口网络访问,仅放行受信任节点子网以缓解风险。 综合评分: 87 文章分类: 漏洞预警,云安全,漏洞分析,网络安全


cover_image

Konnectivity漏洞允许未经身份验证的攻击者拦截控制平面流量

sec随谈 sec随谈

sec随谈

2026年7月27日 08:56 北京

在小说阅读器读本章

去阅读

摘要

一个严重的Konnectivity漏洞允许远程攻击者在无需任何凭据的情况下渗入集群。该漏洞编号为CVE-2026-16242,CVSS评分为9.4,存在于托管控制平面所使用的Konnectivity代理服务器(proxy-server)中。实际影响是:未经身份验证的agent即可加入路由池,进而篡改控制平面流量。

摘要(详细)

Konnectivity的agent监听端在启动时未进行客户端证书验证。因此,能够访问该端点的远程攻击者可以伪装为受信任的agent建立连接。一旦得手,攻击者便可以对控制平面到节点之间的流量进行代理、窃听、篡改,甚至丢弃。

为何重要

控制平面是集群的”大脑”,因此一旦其流量遭到篡改,将同时威胁到机密性、完整性和可用性这三大安全属性。由于该agent端点本身是为工作节点agent暴露设计的,其攻击面在设计上就是可被外部触及的,这也是该漏洞获得9.4高危评分的原因。

攻击原理

问题根源在于身份验证检查缺失。面向agent的监听端在启动时未加载集群CA证书,同时也跳过了基于令牌(token)的agent身份验证。因此,服务器从未对客户端证书进行过校验。

能够访问agent端点的攻击者,无需持有经过签名的证书即可建立连接。这个未经信任的agent随后便会被纳入路由池中。当代理服务器选中该连接用于建立控制平面拨号(dial)时,攻击者便获得了介入该通信路径的立足点,此时便可以读取或篡改控制平面与节点之间传输的流量。

受影响系统

该漏洞影响运行了配置有误的Konnectivity代理服务器的托管控制平面。具体的受影响版本及产品对应关系,请参见Red Hat针对CVE-2026-16242发布的官方安全公告。目前尚未确认存在公开的在野利用情况。

补丁与应对措施

请在厂商发布配置了Konnectivity agent身份验证机制的更新后尽快应用该补丁。在此之前,应对agent端点的网络访问进行严格限制,仅允许受信任的工作节点网络访问该端点:

  • 对于通过NodePort或LoadBalancer方式发布的场景,应将8091端口的入站流量限制在工作节点所在子网范围内;
  • 对于基于Route方式发布的场景,应将Konnectivity相关路由限制为仅信任网络可访问。

上述措施能够降低暴露面,但并不能替代正规的agent证书或令牌身份验证机制。因此,请务必在官方修复补丁发布后第一时间完成升级。

参考链接:

https://access.redhat.com/security/cve/cve-2026-16242


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:sec随谈 sec随谈 sec随谈《Konnectivity漏洞允许未经身份验证的攻击者拦截控制平面流量》

评论:0   参与:  0