Vulnerabilidad · Publicado 30/09/2026
Una falla en la persistencia del estado sandbox de CRI-O permite que metadatos manipulados sobrescriban la información de control interno, que luego se carga como confiable tras un reinicio. Esto habilita que contenedores expongyan recursos del host, facilitando escapes. Afecta plataformas Kubernetes en producción en LATAM que dependan de CRI-O como runtime de contenedores.
A trust-boundary flaw in CRI-O's sandbox state persistence allows attacker-influenced pod metadata to overwrite CRI-O's own reserved sandbox bookkeeping; once reloaded as trusted after a restart, a later container recreate in that sandbox can expose a host-side runtime-management resource inside the container, enabling container escape.
Score: 7.8/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE-501
Publicado en NIST NVD.