Identità e accesso · Configurazione errata

I default di distro non cancellano i vecchi privilegi in Kubernetes

Datadog ha analizzato oltre 65.000 cluster Kubernetes e ha trovato binding RBAC pericolosi e diffusi verso i principal interni system:anonymous, system:unauthenticated e system:authenticated. Il punto non è solo che esistano questi legami, ma che le hardening di EKS, GKE, AKS o di altre distro non rimuovono i grant già presenti nei cluster.

In pratica, se uno di questi principal è stato associato a un ruolo troppo ampio, chiunque rientri in quella categoria eredita quei privilegi quando raggiunge l'API server. Per anonymous basta la raggiungibilità di rete; per authenticated basta una credenziale valida, anche se il cluster è stato poi reso più restrittivo per default.

Per chi gestisce RBAC su Kubernetes, la lezione è che un cambio di distribuzione o di default non basta a correggere una base di accessi già sbilanciata. Il rischio resta nei binding ereditati e nei gruppi troppo larghi, che possono aprire risorse di cluster ben oltre le aspettative operative.

1 fonte · 21 ore fa

Cronologia

Fonti

Part of the PlainSec briefing for 2026-10-05

Every edition of this story: I default di distro non cancellano i vecchi privilegi in Kubernetes