
nodes/proxy GET в Kubernetes: почему одно лишнее право в RBAC открывает тихий RCE во всех подах кластера
Уязвимость в обработке WebSocket-соединений Kubelet позволяет любому ServiceAccount с правом nodes/proxy GET негласно выполнять команды внутри любого пода кластера в обход аудит-логов: разбор механизма атаки, затронутых компонентов уровня Rook-Ceph и превентивных мер через KEP-2862, Kyverno и Cilium.


![Node.JS [ru]](/api/digests/it_development/daily/20260831/assets/sources/we-use-js.jpg)
