Kritische Kubernetes-Schwachstelle im Ingress NGINX Controller ermöglicht Clusterübernahme

Am 24. März 2025 wurden mehrere Schwachstellen im weit verbreiteten Ingress NGINX Controller für Kubernetes veröffentlicht – darunter die kritische Lücke CVE-2025-1974, die mit einem CVSS-Score von 9.8 bewertet wird. Insgesamt sind fünf Schwachstellen betroffen, von denen vier die Remote Code Execution (RCE) ermöglichen. Sie betreffen vor allem Installationen, bei denen der Validating Admission Controller öffentlich erreichbar ist oder auf anderem Weg kompromittiert werden kann.

Laut dem Sicherheitsunternehmen Wiz können Angreifer durch diese Lücken vollständigen Zugriff auf das Cluster erlangen – ein Szenario, das als „IngressNightmare“ bezeichnet wird. Mehr als 1.000 Systeme allein in Deutschland gelten als besonders gefährdet. Zwar ist derzeit keine aktive Ausnutzung bekannt, das Bundesamt für Sicherheit in der Informationstechnik (BSI) rechnet jedoch mit baldigen Angriffen.

Betroffen sind:

  • Alle Versionen vor 1.11.0
  • v1.11.0 bis einschließlich v1.11.4
  • v1.12.0

Prüfen Sie, ob der verwundbare Controller eingesetzt wird:

kubectl get pods --all-namespaces --selector app.kubernetes.io/name=ingress-nginx

Updaten Sie schnellstmöglich auf eine sichere Version (1.11.5 oder 1.12.1). Unterbinden Sie den Zugriff auf den Admission Controller (TCP 8443) aus dem Internet. Falls ein sofortiges Update nicht möglich ist: beschränken Sie den Zugriff weitestgehend oder deaktivieren Sie den Controller temporär

Related Posts

Kritischer Auth-Bypass in Fortinet-Produkten aktiv ausgenutzt (CVE-2024-55591, CVE-2025-24472)

Fortinet warnt vor einer kritischen Sicherheitslücke in FortiOS und FortiProxy, die derzeit aktiv ausgenutzt wird. Die Schwachstellen (CVE-2024-55591 und CVE-2025-24472) ermöglichen es Angreifern, über präparierte Anfragen an das Node.js WebSocket-Modul oder manipulierte CSF-Proxy-Requests die Authentifizierung zu umgehen und Super-Admin-Rechte zu erlangen.

Read More

LibreOffice CVE-2025-1080 – Macro URL Arbitrary Script Execution

Am 4. März 2025 wurde die kritische Sicherheitslücke CVE-2025-1080 in LibreOffice bekannt, die es ermöglicht, interne Makros mit beliebigen Argumenten auszuführen. Die Schwachstelle betrifft die Unterstützung von Office URI-Schemata, die zur Integration mit Microsoft SharePoint dienen. Durch das neu eingeführte Schema „vnd.libreoffice.command“ konnten Angreifer speziell präparierte Browser-Links erstellen, die beim Öffnen in LibreOffice die Ausführung von Makros auslösen.

Read More

PHP 8: HTTP-Wrapper Schwachstellen erlauben HTTP Request Smuggling

PHP ist aktuell von zwei moderaten Schwachstellen betroffen, die die Verarbeitung von HTTP-Headern und Redirect-URIs in den internen Stream-Wrappern beeinträchtigen. Beide Probleme wurden in Versionen vor 8.1.32, 8.2.28, 8.3.18 und 8.4.5 festgestellt und in den folgenden Versionen behoben.

Read More