漏洞概述 漏洞名称:未认证的Go pprof暴露在Calico调试服务器中 描述:当Calico的共享调试服务器启用(默认禁用)时,Calico kube-controllers和Goldmane组件会绑定其Go pprof调试监听器到0.0.0.0,无需认证。任何具有网络可达性的pod都可以检索进程堆、goroutine栈(包括函数参数)和命令行参数。根据进程在内存中的状态,堆可能包含敏感材料。调试监听器是可选的,但启用时不安全,因为它不提供认证且没有安全的localhost-only绑定选项。 严重性:中等(CVSSv4.0: 6.0) 参考:TIA-2026-004, CVE-2026-4186 发布日期:2026年7月30日 影响范围 CVSS向量:CVSS:4.0/AV:A/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:L/SI:L/SA:L 利用条件:需要操作员首先启用调试配置文件端口。一旦启用,利用只需要从集群内部对监听器的网络可达性,无需认证或特权。Felix和Typha默认将其调试监听器绑定到localhost,不受此默认不安全绑定的影响。 受影响版本: - Calico Open Source: - 所有版本至v3.31.6 - v3.32.0至v3.32.1之前 - Calico Enterprise: - 所有版本至v3.21.7 - v3.22.0至v3.22.4之前 - Calico Cloud: - 所有版本至v22.4.0 修复方案 建议措施:不要在生产环境中启用调试配置文件端口(kube-controllers的 ,Goldmane的 )。如果已经启用,请禁用它。升级到修复版本。 修复版本: - Calico Open Source: - v3.31.6 - v3.32.1 - Calico Enterprise: - v3.21.7 - v3.22.4 - Calico Cloud: - v22.4.0及更高版本 参考链接 GitHub Pull Request #12491 GitHub Pull Request #12634 GitHub Pull Request #12633 弱点枚举 CWE-489:活动调试代码 CWE-200:向未授权行为者暴露敏感信息 影响/妥协指标 在生产部署中配置了 (kube-controllers)或 (Goldmane)值。 来自不属于Calico控制平面的pod的网络连接到kube-controllers或Goldmane pprof端口( )。 意外使用来自其他来源的 ServiceAccount令牌。 致谢 Behnam Shobiri — 发现者,修复开发人员 Anthony Tam — 修复审查员 Matt Dupre — 修复审查员