Identità · 20 ore fa

I default di distro non cancellano i vecchi privilegi in Kubernetes

Datadog ha analizzato oltre 65.000 cluster Kubernetes e ha trovato binding RBAC pericolosi e diffusi verso i principal interni system:anonymous, system:unauthenticated e system:authenticated. Il punto non è solo che esistano questi legami, ma che le hardening di EKS, GKE, AKS o di altre distro non rimuovono i grant già presenti nei cluster.

In pratica, se uno di questi principal è stato associato a un ruolo troppo ampio, chiunque rientri in quella categoria eredita quei privilegi quando raggiunge l'API server. Per anonymous basta la raggiungibilità di rete; per authenticated basta una credenziale valida, anche se il cluster è stato poi reso più restrittivo per default.

Per chi gestisce RBAC su Kubernetes, la lezione è che un cambio di distribuzione o di default non basta a correggere una base di accessi già sbilanciata. Il rischio resta nei binding ereditati e nei gruppi troppo larghi, che possono aprire risorse di cluster ben oltre le aspettative operative.

Cronologia

Fonti

1 fonte che coprono questa storia

Part of the PlainSec briefing for 2026-10-05

Editions