发布日期: 2026 年 9 月 22 日
风险等级: 高危(High;OpenShift 实际风险 Red Hat 评为 Moderate)
漏洞编号: CVE-2026-15801
CVSS: 约 8.0(High)
披露时间: 约 2026 年 9 月 21 日 17:17(CST;NVD / Red Hat)
相关公告: NVD · CVE-2026-15801 · Red Hat · CVE-2026-15801
一、漏洞概述
CRI-O 在支持 从 checkpoint 归档恢复 的路径上,需解析并应用恢复相关 元数据。经官方确认,当该能力被 显式启用 时,对恢复元数据的 校验不足,可能使具备足够权限的攻击者,借助 不信任的 checkpoint 内容 触发恢复,从而对 主机文件系统 执行 非预期操作(理论可涉及读写 / 覆盖等,完整性与机密性 影响高)。
与同日披露的 CVE-2026-92574(恢复时绕过目标 Pod security context)同属 checkpoint / restore 攻击面,但根因与利用前提不同:本条更强调 元数据校验 与 主机文件操作,且官方强调为 非默认配置。
重要说明:
- 需 显式启用 checkpoint / restore;攻击者还需能用不信任 checkpoint 触发恢复。
- Red Hat 因「非默认 + 高权限前提」将 OpenShift 实际风险评为 Moderate,但 CVSS 仍标 High 8.0——评估业务风险时请同时看评分与暴露前提。
- 本漏洞落在 节点运行时 CRI-O,无 对应业务容器镜像可换 tag 修复。
二、漏洞状态
统计截止: 2026 年 9 月 22 日(UTC+8)
| 项目 | 状态 |
|---|---|
| 漏洞细节 | 已公开(NVD / Red Hat) |
| 漏洞类型 | 恢复元数据校验不足 → 主机文件非预期操作 |
| 官方补丁 | 等待厂商安全更新(以 Red Hat / 上游通告为准) |
| 默认暴露 | 否(需显式启用 checkpoint / restore) |
| OpenShift 实际评级 | Red Hat:Moderate(CVSS 仍为 High 8.0) |
| 在野大规模利用 | 暂未发现公开大规模在野攻击报道 |
三、影响范围
1. 触发前提(须同时满足)
- 节点上 checkpoint / restore 已打开(非默认);
- 攻击者能发起 从不信任 checkpoint 的恢复(常需 节点级 / kubelet / CRI-O 套接字 一类高权限,或以能驱动该恢复路径的方式触达)。
2. 典型受影响场景
- 独立 CRI-O 已开启 CRIU / checkpoint 相关支持,并允许从不信任来源恢复
- OpenShift 等下游开启了与 ContainerCheckpoint 相关的能力(多为 Tech Preview,默认通常关闭)
- 运维或自动化脚本会从外部归档 / 镜像触发 restore,且内容来源未严格校验
3. 风险边界提示
- 未启用 checkpoint / restore 时,本 CVE 的直接利用面通常不成立;仍建议关注厂商补丁与配置审计。
- 影响侧重 主机文件系统完整性 / 机密性,与「仅绕过 Pod security context」的 CVE-2026-92574 可一并纳入同一轮节点加固。
四、修复建议
1. 等待并应用厂商安全更新(推荐)
请跟踪 Red Hat / CRI-O 上游 / 云厂商 针对 CVE-2026-15801 的安全公告,在正式包放出后尽快升级节点上的 CRI-O(或对应 OpenShift 节点组件)。
版本自查示例:
bashcrio --version # 或 rpm -q cri-o
2. 无业务镜像可换
本 CVE 不对应某一 Docker Hub / GHCR 业务镜像坐标。修复动作在 节点 CRI-O(及发行版补丁)。
五、临时缓解措施
在无法立即完成升级前,建议:
-
不要启用 checkpoint / restore
- 独立 CRI-O:在
crio.conf的[crio.runtime]保持或设置enable_criu_support = false,并重启 CRI-O。 - OpenShift:保持相关 feature gate 关闭(以官方文档为准)。
- 独立 CRI-O:在
-
勿从不信任源恢复
禁止用不校验来源的 checkpoint 归档 / 注解镜像做生产恢复。 -
限制工作负载创建与节点运行时接口权限
收紧谁能创建 Pod、谁能访问 kubelet / CRI-O 套接字与节点调试面。 -
仍优先安排正式升级
临时关闭能力不能替代补丁中对恢复元数据的校验加固。
六、与轩辕镜像用户的相关说明
轩辕镜像提供的是 镜像加速与拉取服务,不替代 节点上的 CRI-O 升级或 checkpoint 配置治理。
- 使用轩辕镜像 不会自动修复 CVE-2026-15801;须按厂商通告升级运行时,并在补丁前保持 checkpoint / restore 关闭。
- 业务镜像仍可通过 轩辕镜像专业版 加速拉取;建议仅允许可信仓库,并配合准入策略。
- 配置与排错可参考:轩辕镜像使用手册、镜像拉取 FAQ。
七、参考链接
- NVD:CVE-2026-15801
- Red Hat:CVE-2026-15801
- 相关同批:CVE-2026-92574(checkpoint 恢复绕过安全上下文)
- CRI-O 项目:https://github.com/cri-o/cri-o
轩辕镜像安全团队
2026 年 9 月 22 日
评论交流
免责声明
本博客文章所提供的内容、技术方案、配置示例及部署指南等信息,仅供学习交流和技术参考使用。文章内容基于发布时的技术环境和版本信息编写,可能因时间推移、技术更新或环境差异而存在不适用的情况。
用户在参考本博客内容进行部署操作前,应当充分了解相关技术风险,并建议在测试环境中进行充分验证和测试,确认无误后再考虑在生产环境中使用。生产环境部署前,请务必进行数据备份,并制定相应的回滚方案。
用户因使用本博客内容进行部署操作而产生的任何损失、数据丢失、系统故障、安全风险或其他问题,均由用户自行承担全部责任。轩辕镜像官方不对因使用本博客内容而产生的任何直接或间接损失承担责任。
本免责声明的最终解释权归轩辕镜像官方所有。
