Chaos Mesh中存在多个严重漏洞,可导致RCE和K8s 集群遭完全接管
聚焦源代码安全,网罗国内外最新资讯!
作者:Ravie Lakshmanan
编译:代码卫士
网络安全研究员称 Chaos Mesh 中存在多个严重漏洞,如遭成功利用可导致 K8s 环境中的集群遭完全接管。
JFrog 公司发布报告称,“攻击者仅需要最小的集群内网络访问权限即可利用这些漏洞、执行平台的默认注入(如关闭 pod 或破坏网络通信),并执行更多恶意操作,如盗取权限服务账号令牌等。”
Chaos Mesh 是一款开源的云原生 Chaos 工程平台,提供多种默认仿真并触发多种可能在软件开发生命周期内发生的异常情况。这些漏洞被统称为 “Chaotic Deputy”,如下:
CVE-2025-59358(CVSS评分7.5):Chaos Mesh 中的 Chaos 控制器管理器整个 Kubernetes 集群暴露了一个未进行身份验证的 GraphQL 调试服务器。该服务器提供的一个 API可用于终止任意 Kubernetes pod 中的任意进程,从而导致整个集群范围内的拒绝服务。
CVE-2025-59359(CVSS评分:9.8):Chaos 控制器管理器中的 cleanTcs变更操作存在操作系统命令注入漏洞。
CVE-2025-59360(CVSS评分:9.8):Chaos 控制器管理器中的 killProcesses变更操作存在操作系统命令注入漏洞。
CVE-2025-59361(CVSS评分:9.8):Chaos 控制器管理器中的 cleanIptables变更操作存在操作系统命令注入漏洞。
集群内攻击者如威胁人员等若对集群网络拥有初始访问权限,则可组合利用CVE-2025-59359、CVE-2025-59360、CVE-2025-59361或CVE-2025-59358在集群内执行远程代码,即使在 Chaos Mesh 的默认配置情况下也不例外。
JFrog 公司表示这些漏洞产生的原因是 Chaos 控制器管理器的 GraphQL 服务器中的认证机制不充分,可导致未认证攻击者在 Chaos 守护进程中运行任意命令,从而导致集群遭接管。威胁人员随后可利用该权限提取敏感数据、破坏关键服务、甚至在集群中横向移动以提升权限。
这些漏洞在2025年5月6日报送,已由Chaos Mesh 在8月21日发布的2.6.3版本中修复。建议用户尽快更新至最新版本,如无法立即更新,则建议限制对 Chaos Mesh 守护进程和 API 服务器的网络流量,并避免在开放的或安全欠佳的环境中运行 Chaos Mesh。
开源卫士试用地址:https://oss.qianxin.com/#/login
代码卫士试用地址:https://sast.qianxin.com/#/login
推荐阅读
Ivanti 修复已用于代码执行攻击中的两个 EPMM 0day 漏洞,与开源库有关
OpenMetadata 已知漏洞被用于在 K8s 上实施 RCE 攻击
《中国开源发展深度报告(2024)》发布,奇安信聚焦开源安全参与编制
原文链接
https://thehackernews.com/2025/09/chaos-mesh-critical-graphql-flaws.html
题图:Pixabay License
本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。


奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。
觉得不错,就点个 “在看” 或 "赞” 吧~
更多推荐



所有评论(0)