Az OpenShift AI-t bárki feltörheti: komoly hiba veszélyeztet

Az OpenShift AI-t bárki feltörheti: komoly hiba veszélyeztet
A Red Hat OpenShift AI szolgáltatásában súlyos, 9,9-es veszélyességű sebezhetőséget fedeztek fel, amely lehetőséget ad távoli támadóknak arra, hogy minimális jogosultsággal is átvegyék az egész platform irányítását. Ez azt jelenti, hogy akár egy egyszerű felhasználói fiókkal (például ha egy adatelemző egy egyszerű Jupyter notebookot használ) bárki adminisztrátori jogosultságot szerezhet, hozzáférhet érzékeny adatokhoz, megzavarhatja a szolgáltatásokat, sőt, magát az infrastruktúrát is teljesen az irányítása alá vonhatja. Mindez könnyedén a platform, illetve minden ott futó alkalmazás totális kiszolgáltatottságához vezethet.

Kritikus hiba: CVE-2025-10725

A hibát a CVE-2025-10725 azonosítóval látták el. A Red Hat „fontosnak” értékelte, ennek ellenére szinte sehol nem kapott vészjelzést – részben azért, mert ugyan szükség van hitelesítésre, de ez is szinte formális. A probléma a ClusterRole „kueue-batch-user-role” szerepkör hibás hozzárendeléséből ered, amely automatikusan minden hitelesített felhasználói csoportnak széles jogköröket ad, többek között OpenShift-feladatok (OpenShift Jobs) indítását bármely névtérben (namespace). Egy rosszindulatú felhasználó ezt kihasználva jogosultságlopást hajthat végre, végül „root” szintű hozzáférést is szerezve az egész klaszterhez.

Mit tehetsz ellene?

A Red Hat azt javasolja, hogy törölni kell a ClusterRoleBindingot, amely a „kueue-batch-user-role” szerepet a „system:authenticated” csoporthoz rendeli. Ezen kívül a jogosultságokat csak szükség szerint, specifikus felhasználóknak vagy csoportoknak célszerű kiosztani, és kerülni kell a széles körű, rendszerszintű engedélyek adását.

Miért veszélyes ez?

A szakértők hangsúlyozzák: ezt a sebezhetőséget sürgősen javítani kell, és célszerű feltételezni, hogy a rendszert már kompromittálták. Az üzemeltetőknek nemcsak javítaniuk kell, hanem utólagos vizsgálatokat is folytatniuk annak eldöntésére, történt-e már visszaélés. Ez a sérülékenység tökéletes célpontot jelent a mesterséges intelligenciát és adatokat célzó hackerek számára, és gyors reagálást követel.

2025, adrienne, go.theregister.com alapján

  • Te mit gondolsz arról, hogy ilyen kritikus hibák hosszú ideig észrevétlenek maradhatnak?
  • Szerinted mennyire fontos mindig azonnal kijavítani az ilyen típusú sérülékenységeket?
  • Te mit tettél volna, ha egy hasonló problémát fedezel fel egy rendszerben, amit te üzemeltetsz?



Legfrissebb posztok

Új felfedezések az Enceladuson, lehet ott élet a Szaturnusz holdján
MA 23:02

Új felfedezések az Enceladuson, lehet ott élet a Szaturnusz holdján

🚀 A Szaturnusz jeges holdja, az Enceladus ismét felkeltette a tudósok figyelmét, köszönhetően a Cassini űrszonda adatainak friss elemzéséhez. A felszín alatt rejtőző óceánból feltörő jégszemcsékben szokatlanul összetett szerves...

MA 22:58

Az MI tuning új korszaka: bárki finomhangolhatja a gépi tanulást

A Thinking Machines Lab, amelyet az OpenAI egykori vezéralakjai, köztük Mira Murati alapítottak, első termékével robban be az MI világába. Az újdonság neve Tinker, és célja, hogy kutatók,...

Az MI-sokkoló: A robotok még nem vették el a munkádat
MA 21:59

Az MI-sokkoló: A robotok még nem vették el a munkádat

🤖 A Yale Egyetem közgazdászai alaposan megvizsgálták, mi történt az amerikai munkaerőpiacon azóta, hogy 2022 novemberében megjelent a ChatGPT és a többi generatív MI-rendszer. Megnyugtató következtetésük szerint az MI-forradalom...

Az Apple elengedi a könnyebb Vision Pro-t, jönnek az okosszemüvegek
MA 21:30

Az Apple elengedi a könnyebb Vision Pro-t, jönnek az okosszemüvegek

Az Apple jelentősen felgyorsította az okosszemüvegek fejlesztését, miközben félretette a régóta tervezett, könnyebb Vision Pro headset elkészítését. A cég legalább kétféle szemüvegen dolgozik: az egyik egy kijelző nélküli...

Már most olcsóbban vehetünk robotporszívót, méghozzá jelentős kedvezménnyel
MA 21:02

Már most olcsóbban vehetünk robotporszívót, méghozzá jelentős kedvezménnyel

Az őszi nagy vásárlási láz még el sem kezdődött, de a robotporszívók piacán már most komoly akciókba futhat bele az, aki előre gondolkodik. Idén az olyan ismert gyártók,...

MA 21:01

A szaturnuszi hold izgalmas titka: újabb jelek az élet lehetőségére

Enceladus, a Szaturnusz hatodik legnagyobb holdja ismét a tudományos érdeklődés középpontjába került. A Cassini űrszonda (Cassini) 2017-ben befejeződött küldetése során fedezte fel, hogy a hold déli pólusán hatalmas...

Űrből jött csomag, az Arc űrhajó mindent megváltoztathat
MA 20:30

Űrből jött csomag, az Arc űrhajó mindent megváltoztathat

Amikor valóban villámgyors szállításra van szükség, az Arc űrhajó új korszakot nyithat a csomagszállításban: célja, hogy bármilyen rakományt a világ bármely pontjára egy órán belül eljuttasson. Az Inversion...

A Clop zsarolóbandája most az Oracle-lel riogat
MA 20:01

A Clop zsarolóbandája most az Oracle-lel riogat

🕵 Szeptember végén több vállalat vezetője kapott zsarolólevelet, amelyben azzal fenyegettek, hogy érzékeny adatokat loptak el tőlük az Oracle Üzleti csomag (Oracle E-Business Suite) rendszereiből. Egyre több bizonyíték utal...

Van remény, a Huntington-kór lassítható lehet
MA 20:01

Van remény, a Huntington-kór lassítható lehet

💪 Victor Sung neurológus minden héten találkozik Huntington-kórral élő emberekkel birminghami rendelőjében. Az elmúlt szerdán azonban különleges nap volt: örömkönnyek között hallgatta pácienseivel az első olyan klinikai vizsgálat eredményeit,...