OperatorHub lascia in vita backdoor di controllo nei cluster
Unit 42 ha pubblicato OperTraitor per auditare i permessi dei Kubernetes operator e ha trovato componenti con RBAC troppo ampio o abbandonato in OperatorHub. Il punto non è un singolo bug: è che un componente nato per automatizzare può restare nel cluster con privilegi da amministratore per molto più tempo del necessario.
Quando l’operator gira con un service account con wildcard o diritti cluster-wide, fa molto più di quanto dichiari la sua funzione. In pratica diventa un token di controllo persistente, capace di raggiungere secrets e regole RBAC invece di limitarsi al compito per cui è stato installato.
Per chi approva o rivede operator di terze parti, la lezione è che la superficie reale non coincide con la versione del software. Se il privilegio concesso è più largo del ruolo previsto, l’esposizione resta anche quando il componente sembra normale o non è più mantenuto.