Ricerca · 16 ore fa
Unit 42 ha pubblicato OperTraitor per auditare i permessi dei Kubernetes operator e ha trovato componenti con RBAC troppo ampio o abbandonato in OperatorHub. Il punto non è un singolo bug: è che un componente nato per automatizzare può restare nel cluster con privilegi da amministratore per molto più tempo del necessario.
Quando l’operator gira con un service account con wildcard o diritti cluster-wide, fa molto più di quanto dichiari la sua funzione. In pratica diventa un token di controllo persistente, capace di raggiungere secrets e regole RBAC invece di limitarsi al compito per cui è stato installato.
Per chi approva o rivede operator di terze parti, la lezione è che la superficie reale non coincide con la versione del software. Se il privilegio concesso è più largo del ruolo previsto, l’esposizione resta anche quando il componente sembra normale o non è più mantenuto.
1 fonte che coprono questa storia
OperTraitors: How Kubernetes Operators Betray Your Security Posture
We introduce OperTraitor, a tool to audit privileges of Kubernetes operators, identify excessive RBAC risks, and secure non-human identities.
Part of the PlainSec briefing for 2026-09-29