CVE-2026-85781 - Amazon EFS CS... 笔记

CVE-2026-85781 - Amazon EFS CSI Driver 中未经验证的接入点所有权

公告 ID:2026-099-AWS 范围:AWS 内容类型:重要(需关注) 发布日期:2026 年 9 月 4 日 上午 11:45(太平洋夏令时)描述:Amazon EFS CSI 驱动是一个开源的 Kubernetes 容器存储接口(CSI)驱动,使 Kubernetes 工作负载能够使用 Amazon EFS 文件系统。我们发现了 CVE-2026-85781,该问题存在于驱动的卷删除逻辑中。当控制器配置了非默认的 --delete-access-point-root-dir=true 选项时,它未验证持久卷(PersistentVolume)的卷句柄所引用的 EFS 访问点是否属于同一卷句柄所引用的文件系统。拥有创建持久卷权限的已认证 Kubernetes 用户可使用精心构造的卷句柄,导致控制器递归删除用户原本无权修改的 Amazon EFS 文件系统中的目录。此问题不影响 Amazon EFS 本身;Amazon EFS 的访问控制按设计正常运行。受影响版本:<=3.4.0请参阅下方文章以获取与此 AWS 安全公告相关的最最新、最完整信息。