Kritisches Versagen auf der Argo CD stellt die Codeausführung ohne Authentifizierung frei und könnte den Cluster kompromittieren

Autor: Veröffentlicht 4 min de lectura 166 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Argo CD, das am häufigsten verwendete declarative Tool zur Bereitstellung von Anwendungen in Kubernetes, zieht einen kritischen Fehler ohne Patch in seine Komponente Ruhe die den Code ohne Authentifizierung ausführen kann, sofern ein Angreifer den internen Port des Dienstes erreichen kann. Die Sicherheitsfirma Synacktiv veröffentlichte die Details nach der Meldung von Sicherheitslücke im Januar 2025 und wartete auf eine Vereinbarung ohne Erfolg; nach seinen Angaben kann die Operation zu Total Cluster Take.

Der technische Kern des Problems ist einfach, aber gefährlich: repo-server stellt intern einen gRPC-Service ohne Authentifizierung aus und sein Ruf GenerateManifest erlaubt es, die --helm-command-Option von kustomize zu steuern, das Tool, das Argo CD verwendet, um Git-Repositories in Kubernetes manifestiert. Synacktiv zeigte, dass eine nicht authentifizierte Anfrage darauf hinweisen kann, dass Option zu einem Skript, das in einem von dem Angreifer kontrollierten Repository gehostet wird; wenn kustomize läuft, was er denkt, ist "Hilfe", führt er das schädliche Skript und der Angreifer wird Code in den restlichen Pod-Server.

Kritisches Versagen auf der Argo CD stellt die Codeausführung ohne Authentifizierung frei und könnte den Cluster kompromittieren
Bild generiert mit IA.

Diese Schwachstelle wäre nicht so ausnutzbar, wenn das Cluster-Netzwerk segmentiert wurde, aber das operationelle Problem verschlimmert das Risiko: Argo CD's Helm Chart lässt NetworkPolicies standardmäßig deaktiviert(networkPolicy.create = false), was bedeutet, dass jede engagierte Pod innerhalb des Clusters die internen Repo-Server-Ports erreichen kann. Synacktiv kettete auch die Remote-Ausführung mit einer weiteren Schwachstelle im Cache-Management: Lesen Sie das Passwort von Reds von Umgebungsvariablen, die mit der Argo CD Reds verbunden sind, und "vergiftet" den Cache von Bereitstellungen, wodurch die nächste automatische Synchronisation Gebühren vom Angreifer bereitstellen. Diese Sequenz revidiert frühere Probleme, bei denen der Cache nicht unterschrieben wurde und von Geheimnissen abhängen, die ausgefiltert oder wiederverwendet werden könnten.

Die Auswirkungen sind klar: Argo CD konzentriert den Zugang zu Repositorien und Geheimnissen und seine inneren Oberflächen haben immer mehr Zugang zu den notwendigen. In den Jahren 2025 und 2026 wurden andere Fehler korrigiert, die es erlaubten, Anmeldeinformationen oder Geheimnisse mit niederprivilegierten Token zu lesen, und der Trend war der gleiche: interne Komponentenausfälle, die das Klettern erleichtern, um vollständige Bereitstellungen zu kompromittieren.

Solange es keinen offiziellen Patch gibt (keine korrigierte Version oder öffentliche CVE im Zusammenhang mit Synacktiv-Bericht), ist die einzige praktische Verteidigung, das Cluster-Netzwerk als feindlich zu behandeln und sofortige Isolation anzuwenden. Aktivieren Sie die Netzwerkrichtlinien von Kubernetes, um zu verhindern, dass ein nicht-Argo-CD-Pod den Restserver und Reis-Ports erreicht, und bestätigen Sie ihren Status mit Befehlen wie kubectl erhalten Netzwerkpolitik - A. Wenn Sie Argo CD mit Helm installiert haben, aktivieren Sie die Chart-Richtlinien (z. networkPolicy.create = true) oder eigene restriktive NetworkPolicies implementieren, die den Verkehr nur zwischen den offiziellen Komponenten der Argo CD ermöglichen.

Kritisches Versagen auf der Argo CD stellt die Codeausführung ohne Authentifizierung frei und könnte den Cluster kompromittieren
Bild generiert mit IA.

Neben der Netzwerkisolation sollten zusätzliche operative Maßnahmen getroffen werden: die Passwörter und die sensiblen Geheimnisse (einschließlich des Reis-Passworts freigelegt), die automatische Synchronisation deaktivieren, bis die Integrität des Repository und Cache überprüft wird, die Pods und Bilder auf der Suche nach ungewöhnlichen Prozessen und ausgehenden Verbindungsdatensätzen inspizieren und zusätzliche Postage-Kontrollen wie Zulassungsrichtlinien (OPA / Gatekeeper oder Kyverno), CI-Bild-Scanning und Performance-Time-Detektion (e) anwenden. Zur schnellen Inspektion der Installation überprüfen Argo CD-Dienste und Pods mit kubectl erhalten svc -n argocd und kubectl erhalten pops -n argocd -o yaml um sensible Umgebungsvariablen zu lokalisieren.

Synacktiv erstellte ein Tool namens argo-cdown, das die gesamte Angriffskette automatisiert und, verantwortungsvoll, seine Veröffentlichung verzögert hat, um Administratoren Zeit zu geben, ihre Netzwerke zu parken, bevor sie massiv ausnutzbar wird; es ist angemessen, seinen Kanal und das des Argo CD-Projekts zu folgen, um Warnungen und Patches zu empfangen. Zur technischen Referenz und zum Erhalt der Richtlinien und Werte des Diagramms, die Sie aktivieren müssen, siehe die offiziellen Dokumentationen und Repositories der Argo CD in GitHub und der Kubernetes Network Policies Guide: https: / / github.com / argoproj / argo-cd, http://www.synacktiv.com/ und https: / / kubernetes.io / docs / concepts / services-networking / network-policies /.

Kurz gesagt, bis Argo CD einen Patch veröffentlicht, müssen Teams davon ausgehen, dass das Cluster-Netzwerk der gefährlichste Vektor ist, strenge Isolation zwischen Anwendungen und Steuerungsplattformen, Audit und Rotation von Geheimnissen anwenden und Erkennung und Antwort auf das Handling von Signalen im Bereitstellungscache vorbereiten. Dieser Vorfall erinnert daran, dass die Plattformen der kontinuierlichen Auslieferung und Aussöhnung, ihrer Natur nach, Privilegien konzentrieren und tiefgreifende Verteidigungskontrollen sowohl in Netzwerken als auch in Identität und Telemetrie erfordern.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.