CVE-2026-85781 - Непроверенное... Заметка

CVE-2026-85781 - Непроверенное владение точкой доступа в Amazon EFS CSI Driver

Идентификатор бюллетеня: 2026-099-AWS Область действия: AWS Тип контента: Важно (требует внимания) Дата публикации: 04.09.2026 11:45 PDTОписание:Amazon EFS CSI Driver — это драйвер Kubernetes Container Storage Interface (CSI) с открытым исходным кодом, который позволяет рабочим нагрузкам Kubernetes использовать файловые системы Amazon EFS. Мы выявили CVE-2026-85781, проблему в логике удаления томов драйвера. Когда контроллер настроен с нестандартной опцией --delete-access-point-root-dir=true, он не проверял, что точка доступа EFS, на которую ссылается дескриптор тома PersistentVolume, принадлежит файловой системе, на которую ссылается тот же дескриптор тома. Аутентифицированный пользователь Kubernetes с разрешением на создание PersistentVolumes мог использовать специально созданный дескриптор тома, чтобы заставить контроллер рекурсивно удалять каталоги из файловой системы Amazon EFS, которые пользователь в противном случае не имел права изменять. Эта проблема не затрагивает сам Amazon EFS; элементы управления доступом Amazon EFS работали как задумано.Затронутые версии: <=3.4.0Пожалуйста, обратитесь к статье ниже для получения самой актуальной и полной информации, связанной с этим бюллетенем безопасности AWS.