CVE-2025-53710CVE-2025-53710是Palantir Foundry Container Service中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞源于特定部署类型中的产品配置错误,导致同一Kubernetes命名空间中的不同Pod可以相互通信。这一配置缺陷绕过了原本设计的访问控制机制,使得攻击者能够利用Foundry Container Service中存在的易受攻击的端点,执行用户控制的命令在本地系统上,从而实现权限提升和横向移动。漏洞的发现者为Palantir的CVE协调团队([email protected]),披露日期为2025年12月18日。由于该漏洞不需要认证且无需用户交互即可被利用,因此对部署了受影响版本的组织构成严重安全威胁。攻击者可以利用此漏洞从同一命名空间内的其他Pod发起攻击,绕过网络隔离措施,访问敏感资源并执行任意命令。
该漏洞的核心问题在于Palantir Foundry Container Service在特定部署配置下存在网络隔离失效。当Kubernetes集群中的多个Pod被部署在同一命名空间时,由于服务配置错误,原本应该被隔离的不同服务之间建立了直接通信通道。攻击者可以利用Foundry Container Service中暴露的特定端点,该端点存在命令注入漏洞,能够执行用户提供的任意命令。攻击流程如下:1)攻击者首先获得同一命名空间中某个Pod的访问权限;2)利用配置错误导致的内部通信能力,向易受攻击的端点发送恶意构造的请求;3)端点将用户控制的输入传递给本地命令执行函数;4)攻击者成功在容器服务环境中执行任意系统命令。由于该服务通常具有较高的系统权限,攻击者可以实现容器逃逸、横向移动至其他服务,甚至获取集群管理权限。CVSS向量显示攻击复杂度为高(AC:H),但一旦成功利用,将对机密性、完整性和可用性造成严重影响。