CVE-2026-54680 (CVSS 9.9) - Logging operator automates the deployment and configuration of Kubernetes loggin

CVE-2026-54680 是 Logging operator 6.6.0 之前版本中的严重配置注入漏洞,CVSS 9.9。攻击者可通过构造 Flow 资源的 record_transformer.records 字段注入 Fluentd <match> 配置,利用 @type exec 插件在 Fluentd 聚合器内执行任意命令。升级至 6.6.0 或限制 Flow 创建权限可有效防护。

🔥 热门漏洞情报 · NVD-Latest · 2026-07-29

CVE-2026-54680 (CVSS 9.9) - Logging operator automates the deployment and configuration of Kubernetes loggin

Critical · CVSS 9.9 配置注入/命令注入
CVE-2026-54680
📊 跨来源整合GitHub-Advisory

📋 漏洞概述

Logging operator 6.6.0 之前版本存在配置注入漏洞,导致 Fluentd 中任意命令执行。

📋 基础信息

受影响版本github.com/kube-logging/logging-operator < 6.6.0
漏洞类型配置注入/命令注入
CVSS9.9 · Critical
CVECVE-2026-54680

🔬 漏洞根因

Fluentd 配置渲染器 FluentRender 在处理 Flow CRD 中 record_transformer.records 等字段时,未对换行符及 <、> 等特殊字符进行转义或过滤,直接拼接生成 fluent.conf。由于配置解析后换行被保留,攻击者可闭合当前指令块并注入任意 Fluentd 配置段。

🎯 攻击场景

1. 攻击者需具备创建或修改 Flow 自定义资源的权限(通常为 Kubernetes 集群中受限命名空间用户)。2. 在 Flow 的 record_transformer.records 字段中构造包含换行的恶意值,例如先闭合当前 <record> 块,再追加 <match **> 块。3. 在注入的 <match **> 块中指定 Fluentd 核心插件 @type exec,并设置 command 参数为待执行命令。4. 等待 Logging operator 渲染配置并重载 Fluentd。5. Fluentd 聚合器加载恶意配置,在匹配日志流时执行系统命令,攻击者成功获取容器或主机上的代码执行能力。

💥 漏洞影响

可导致 Fluentd 聚合器所在容器或宿主机的任意命令执行,攻击者可能进一步窃取日志数据、获取集群服务账号凭据、横向移动或破坏日志系统完整性。

🛡️ 修复建议

升级 Logging operator 至 6.6.0 或更高版本,官方已修复渲染器的转义逻辑。临时缓解措施包括:严格限制 Flow 资源的创建权限;对现有 Flow 资源进行审计,删除异常记录;在 Kubernetes 侧使用准入控制(如 OPA/Gatekeeper)拦截包含换行或 <match 等敏感内容的 Flow 资源。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率低 (0.4%) (高于 35.1% 的漏洞)
🚨 CISA KEV未被已知利用
🔧 公开 PoC暂无公开 PoC

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-08-01 08:15 | 来源: NVD-Latest

🤖 常见问题解答(FAQ)

❓ 如何检测是否受此漏洞影响?

检查 logging-operator 版本是否低于 6.6.0;同时审计现有 Flow 资源中 record_transformer.records 是否包含换行或 <match、@type exec 等可疑配置片段。

❓ 攻击者利用该漏洞的前置条件是什么?

攻击者需要在 Kubernetes 集群中拥有创建或修改 Flow 自定义资源的权限,且 Fluentd 配置会由 Logging operator 自动渲染并加载。

❓ 临时缓解措施有哪些?

限制 Flow 资源写权限;使用 OPA/Gatekeeper 拒绝包含换行、<match、@type exec 等特征的请求;如条件允许,可先暂停自动重载或改用其他日志管道。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)