CVE-2026-78424 NeuVector 参数处理不当命令注入漏洞
影响攻击者可在特权容器中注入系统命令,完全控制工作节点
NeuVector 在处理参数时存在缺陷,允许具备命名空间级 Runtime Policies 写权限的已认证用户,或持有内部 gRPC 证书密钥对的人员,在特权 enforcer 容器中注入操作系统命令。成功利用后可完全攻陷所在工作节点。
影响范围
NeuVector 5.4 至 5.4.11 之前、5.5 至 5.5.4 之前、5.6 至 5.6.2 之前版本,以及可能更早的版本。
漏洞详情
漏洞类型为参数处理不当导致的命令注入。由于 NeuVector 未对传入参数做充分校验或转义,拥有相应权限的用户可构造恶意参数,使其在特权 enforcer 容器内被当作系统命令执行。enforcer 容器通常以高权限运行,因此命令注入可直接突破容器边界,危及整个工作节点。
利用条件与风险
利用需具备命名空间级 Runtime Policies 写权限,或获取 NeuVector 内部 gRPC 证书密钥对。满足条件后利用难度较低,可导致节点级完全失陷,实战风险高。
修复建议
官方已在 NeuVector 5.4.11、5.5.4、5.6.2 及后续版本中修复,建议尽快升级。临时缓解措施包括严格限制 Runtime Policies 写权限的授予范围,并妥善保护内部 gRPC 证书密钥对。
Improper parameter handling in NeuVector allows any authenticated user who holds the namespaced Runtime Policies (write) permission or anyone with access to NeuVector’s internal gRPC certificate key pair the ability to inject OS commands in the privileged enforcer container, which can lead to the complete compromise of the worker node. This affects NeuVector 5.4 before 5.4.11, NeuVector 5.5 before 5.5.4, NeuVector 5.6 before 5.6.2 and potentially older versions.