Випуск безпеки від 20 березня виправляє вразливості автентифікації

SIG-etcd сьогодні випустив оновлення 3.6.9, 3.5.28 та 3.4.42. Ці патч-випуски виправляють кілька вразливостей, які дозволяють неавторизованим користувачам обходити контроль автентифікації або авторизації, що є частиною etcd Auth, за допомогою gRPC API.

Ці вразливості не впливають на etcd як частину панелі управління Kubernetes. Вони впливають лише на кластери etcd в інших контекстах, зокрема на ті, де Auth увімкнено і вона потрібна для контролю доступу в ненадійних або частково надійних мережах або з ненадійними користувачами.

Користувачі, які залежать від etcd Auth у такий спосіб, мають негайно оновити свої кластери. Інші користувачі etcd можуть оновитися під час наступного регулярно запланованого періоду технічного обслуговування.

Повідомлення про закінчення терміну підтримки: термін підтримки etcd 3.4 закінчиться у травні 2026 року. Якщо ви досі використовуєте версію 3.4, будь ласка, вже зараз почніть планувати оновлення.

Додаткова інформація про вразливості:

Обидві проблеми оцінено як Moderate із CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:N.

Усі ці вразливості повідомили члени спільноти etcd. Наш SIG глибоко вдячний:

  • Isaac David з bugbunny.ai
  • Asim Viladi Oglu Manizada
  • Alex Schapiro та Ahmed Allam з Strix security (strix.ai)
  • Luke Francis
  • @OLU-DEVX
  • Battulga Byambaa

Якщо ви знайшли вразливість в etcd, будь ласка, повідомте про неї через форму на GitHub.

Востаннє змінено September 13, 2026: Add Ukrainian documentation and tutorials for etcd v3.5..v3.8 (45739f0)