近日Containerd社区披露了CRI实现中的漏洞,在调用ExecSync API时,容器内的程序可以不受约束地消耗内存,从而导致Containerd消耗容器所在节点的所有可用内存,完成DoS攻击。在K8s Probe和容器Lifecycle Hooks中的exec机制均可触发该攻击。
漏洞概览
- CVE 编号
- CVE-2022-31030
- 文章标题
- CVE-2022-31030 containerd CRI ExecSync 内存耗尽漏洞
- 影响产品或组件
- 未命名漏洞案例
- 漏洞类型
- 以原文描述为准,未单独列出 CWE
- 原文字符数
- 2975
- 资料核验日期
- 2026-09-18
安全风险等级评估
原文未提供独立的风险等级评估。处置优先级应结合漏洞可利用性、资产暴露面和业务影响判断。
影响范围与修复版本
| 产品或分支 | 受影响范围 | 历史修复边界或说明 |
|---|---|---|
| 未命名漏洞案例 | 以下枚举的Containerd版本均在该漏洞影响范围内: | 按厂商公告与产品矩阵核对 |
| 未命名漏洞案例 | 0~v1 | 按厂商公告与产品矩阵核对 |
| 未命名漏洞案例 | Kubernetes社区在以下版本修复了该漏洞: | 按原文或厂商公告核对修复边界 |
| 未命名漏洞案例 | 关于漏洞的详细信息,请参见 CVE-2022-31030 | 按厂商公告与产品矩阵核对 |
原文范围说明:以下枚举的Containerd版本均在该漏洞影响范围内: ≤v1.5.12 v1.6.0~v1.6.5 Kubernetes社区在以下版本修复了该漏洞: v1.5.13 v1.6.6 说明 该漏洞只影响使用Containerd运行时节点池中的节点。 关于漏洞的详细信息,请参见 CVE-2022-31030 。
漏洞详情
漏洞机制
近日Containerd社区披露了CRI实现中的漏洞,在调用ExecSync API时,容器内的程序可以不受约束地消耗内存,从而导致Containerd消耗容器所在节点的所有可用内存,完成DoS攻击。在K8s Probe和容器Lifecycle Hooks中的exec机制均可触发该攻击。
触发条件与权限边界
以下枚举的Containerd版本均在该漏洞影响范围内: ≤v1.5.12 v1.6.0~v1.6.5 Kubernetes社区在以下版本修复了该漏洞: v1.5.13 v1.6.6 说明 该漏洞只影响使用Containerd运行时节点池中的节点。 关于漏洞的详细信息,请参见 CVE-2022-31030 。
场景与影响
近日Containerd社区披露了CRI实现中的漏洞,在调用ExecSync API时,容器内的程序可以不受约束地消耗内存,从而导致Containerd消耗容器所在节点的所有可用内存,完成DoS攻击。在K8s Probe和容器Lifecycle Hooks中的exec机制均可触发该攻击。 以下枚举的Containerd版本均在该漏洞影响范围内: ≤v1.5.12 v1.6.0~v1.6.5 Kubernetes社区在以下版本修复了该漏洞: v1.5.13 v1.6.6 说明 该漏洞只影响使用Containerd运行时节点池中的节点。 关于漏洞的详细信息,请参见 CVE-2022-31030 。
检测与排查
资产、配置与日志核查
围绕 CVE-2022-31030 盘点实际资产、软件包或插件版本、启用组件、访问入口和相关日志;修复后回读运行版本与补丁状态,复核业务功能、访问控制和异常进程。不要在生产环境通过投递恶意样本或反复认证失败来验证漏洞。
防范措施与修复验证
修复与缓解
参考如下方案及时升级集群存量节点Containerd版本,同时严格控制非受信人员的应用部署权限。 通过 kubectl drain 命令,排水掉目前需要升级的节点。 通过 systemctl stop kubelet 命令,停止节点的kubelet服务。 通过 systemctl stop containerd 命令,停止节点的Containerd服务。 安装最新的Containerd的RPM包。 通过 systemctl start containerd 命令,启动Containerd服务。 通过 systemctl start kubelet 命令,启动kubelet服务。 该节点升级完成,使用 kubectl uncordon 将节点恢复到可调度状态。 如还需继续升级其他节点,回到 第2步 继续升级其他节点。
修复后的验证
完成变更后回读 未命名漏洞案例 的实际版本、补丁和配置,确认已落在厂商修复范围;需要重启的服务应验证重启结果,再检查相关业务功能、访问控制与日志。临时缓解应单独标注并跟踪正式修复。
参考来源
英文技术描述已按原文语义整理为中文,产品名、协议名、版本号、命令、路径和官方链接予以保留。涉及多 CVE 的文章维持为一篇,不拆分原文章。



暂无评论内容