CVE-2026-41520Cilium是一个基于eBPF的开源网络、可观测性和安全解决方案。在1.17.15、1.18.9和1.19.3版本之前,该工具存在一个严重的安全缺陷。当Cilium部署中启用了WireGuard加密功能时,运行cilium-bugtool诊断工具生成的输出文件中意外包含了敏感数据。这使得拥有本地高权限的攻击者能够通过分析这些日志包获取关键信息。官方已在上述指定版本中修复了此问题,建议用户尽快升级以防止数据泄露。
该漏洞的核心在于Cilium的调试工具cilium-bugtool在收集诊断信息时,未能正确过滤敏感配置文件。Cilium支持使用WireGuard进行节点间流量的加密传输,这涉及到私钥等高敏感数据的存储。在受影响版本中,当管理员或拥有高权限的PR:H的攻击者执行cilium-bugtool时,该工具会遍历系统目录并打包日志与配置。由于缺乏针对WireGuard配置的特殊处理逻辑,加密私钥等敏感信息被直接包含在生成的压缩包中。攻击者一旦获得该压缩包,即可提取出WireGuard私钥,进而解密集群内的网络流量,破坏通信机密性。此漏洞属于本地信息泄露,攻击门槛相对较高,通常需要攻击者已经攻破容器或获得节点访问权限,但后果严重,可能导致整个集群的流量被监听。