Palo Alto выпустила сканер OperTraitor для проверки прав в Kubernetes
Исследователи Unit 42 (Palo Alto Networks) изучили экосистему операторов Kubernetes и выяснили, что чуть более 5% из них запрашивают избыточные права — вплоть до скрытых путей к администратору кластера. Вместе с исследованием выпущен открытый сканер OperTraitor, который сверяет выданные оператору права с документацией и присваивает оценку риска.
Где кроется опасность
Операторы Kubernetes давно стали привычным способом развёртывания и сопровождения сложной инфраструктуры — баз данных, систем мониторинга. Они снимают с инженеров рутину, но при этом создают слепую зону для информационной безопасности. Всё дело в том, как оператору выдаются права: чтобы обновлять приложения, делать бэкапы или перезапускать поды, ему нужны полномочия в RBAC. Исследование показало, что разработчики часто идут по пути наименьшего сопротивления — вместо точечной настройки запрашивают глобальную роль ClusterRole и доступ к секретам по всему кластеру.
Практический пример — CVE-2026-6389 в IBM Turbonomic с оценкой 8.8/10. Сервисный аккаунт оператора Prometurbo был привязан к ClusterRole с чтением секретов во всём кластере, хотя оператору требовался доступ только к собственному неймспейсу. При компрометации это открывало атакующему административные токены, пароли баз данных и TLS-сертификаты из посторонних неймспейсов. IBM уже выпустила исправление.
Что это значит
Чем больше инфраструктура строится на Kubernetes, тем выше ставки: одна перевыданная роль превращает уязвимость в зависимость или захват узла в полный контроль над кластером. Владельцам кластеров стоит проверить привязки RBAC у установленных операторов — открытый OperTraitor позволяет сделать это автоматически. Отдельно напомним: даже корректно настроенный кластер требует ресурсов с запасом под нагрузку. Подходящие конфигурации VPS с ценами и характеристиками удобно сравнить в каталоге VPS.
Материал подготовлен редакцией ServerScan по публикации Selectel от 1 октября 2026. Цены и тарифы — из каталога ServerScan.