在k8s中,一种利用sidecar容器和liveness probe技术,实现的高隐蔽性的权限维持方法
2026年6月containerd一次性修复7个CVE,其中4个高危漏洞(宿主机RCE、跨Pod RCE、设备隔离绕过、信息泄露)全部指向容器检查点(checkpoint/restore)这一边缘功能。该功能代码早在2023年就已合入主分支,安全审查却滞后近三年。文章深入拆解了标签传播、镜像缓存投毒、设备注解绕过、符号链接遍历四条攻击链,并提出了"延迟审计法"——盯住容器运行时新功能上线的12至18个月窗口期,在边缘路径被大规模部署之前主动挖掘漏洞。