Argo CD без патча: уязвимый repo-server может привести к захвату Kubernetes-кластера

Коллеги, хочу обратить внимание на историю из сферы кибербезопасности.
В Argo CD обнаружен unpatched flaw в repo-server: при доступе к внутреннему порту злоумышленник без аутентификации может выполнить код.
Это может привести к полному захвату Kubernetes-кластера.
Дополнительно риск усиливается, если network policies для repo-server и Redis не включены по умолчанию.
Что я бы сделал сейчас:
— проверил, включены ли network policies
— убедился, что к repo-server и Redis нет лишнего доступа из кластера
— пересмотрел изоляцию внутренних компонентов
Почему это важно: пока патча нет, защита строится только на сетевой сегментации.
А Вы уже проверили свои network policies?
#кибербезопасность #Kubernetes #ArgoCD #DevSecOps

