CVE-2025-36180IBM watsonx.data 2.2 至 2.3 版本中存在安全漏洞。该漏洞源于 IBM Lakehouse 未能正确限制 pods 之间的通信机制。攻击者无需认证即可利用此缺陷,在 pods 之间无限制地传输数据,可能导致数据完整性受损或敏感信息被非授权访问。
该漏洞的核心在于 IBM watsonx.data 部署在 Kubernetes 环境中时,Lakehouse 组件缺乏有效的网络策略控制。通常,微服务架构应通过 Network Policy 限制 Pod 间的横向移动。然而,受影响版本未实施此类隔离,导致攻击者一旦进入邻接网络(AV:A),即可绕过安全边界。根据 CVSS 3.1 向量,攻击无需用户交互(UI:N)和权限(PR:N),虽然机密性影响被评为无(C:N),但完整性影响为高(I:H),表明攻击者可能向目标 Pod 注入恶意数据或篡改传输内容,破坏数据一致性。