CVE-2026-35205Helm 是 Kubernetes 的包管理器。在 4.0.0 至 4.1.3 版本中,当要求进行签名验证时,Helm 仍会错误地安装缺少来源文件(.prov)的插件。这允许攻击者绕过安全机制,植入未经验证或恶意的插件。该问题已在 4.1.4 版本中修复。
该漏洞源于 Helm 在处理插件安装时的逻辑缺陷。在受影响版本(4.0.0 至 4.1.3)中,当用户试图安装插件并启用签名验证时,Helm 未正确强制校验插件来源文件(.prov)的存在性。正常流程下,.prov 文件用于存储签名和元数据以确保插件完整性。攻击者可利用此缺陷,构建一个不包含 .prov 文件的恶意插件,并诱导受害者通过 `helm plugin install` 命令进行安装。由于验证机制被绕过,Helm 会错误地认为插件符合安全要求并继续安装。这使得攻击者能够在未经授权的情况下,将包含恶意代码的插件部署到受害者的环境中,进而导致 Kubernetes 集群面临被控制或敏感数据泄露的风险。