Contexte et portée de la vulnérabilité

Le 5 octobre 2026, le projet Kubernetes a publié le CVE‑2026‑19444, une faille classée CVSS 6.5. Elle affecte les clients kubectl version v1.36.5, v1.35.9 et v1.34.12 exécutés sous Windows. La vulnérabilité ne dépend pas de la version du cluster : le problème réside dans le code client qui décompresse les archives tar reçues du conteneur cible. Aucun identifiant de correctif antérieur n’est mentionné, ce qui rend la mise à jour immédiate indispensable.

Mécanisme d’exploitation

Lorsque l’on exécute kubectl cp, le client récupère un flux tar produit par le conteneur et l’extrait localement. Le code de vérification des chemins, introduit après trois CVE en 2019, ne considère que le séparateur « / » utilisé sur les systèmes Unix. Sous Windows, le séparateur « \ » est valide, mais l’algorithme ignore cette variante. Un conteneur malveillant peut donc inclure dans son archive des entrées telles que ..\..\Startup\malware.exe. Le client, pensant que le chemin est sûr, crée le fichier à l’emplacement indiqué, qui correspond au répertoire de démarrage de l’utilisateur Windows.

Conséquences et vecteurs d’attaque

En écrivant dans le répertoire Startup, l’attaquant assure la persistance du code malveillant dès le prochain démarrage de la session utilisateur. Le fichier peut être un exécutable, un script PowerShell ou tout autre payload capable de s’exécuter avec les droits de l’utilisateur Windows, souvent déjà administrateur dans les environnements de développement. La capacité d’écrire « partout où le compte Windows a accès » signifie que, si le compte possède des privilèges élevés, l’attaquant peut compromettre l’ensemble du nœud, contourner les contrôles de segmentation du cluster et propager le code à d’autres pods.

Mesures de mitigation

Le correctif consiste à mettre à jour kubectl vers la version v1.36.5 ou supérieure, où la logique d’extraction a été renforcée pour normaliser les séparateurs de chemin et bloquer les chemins contenant « ..\ ». En attendant, les administrateurs peuvent désactiver l’usage de kubectl cp depuis des machines Windows ou recourir à des alternatives comme kubectl exec avec des redirections de flux sécurisées. Il est également recommandé de restreindre les droits du compte Windows utilisé pour les opérations d’administration et de surveiller les créations de fichiers dans les répertoires de démarrage via des solutions EDR.