CVE-2026-42296Argo Workflows 早期版本存在严格模式绕过漏洞,具有创建 Workflow 权限的攻击者可规避 templateReferencing: Strict 限制,非法获取主机网络访问权、切换服务账户或覆盖 Pod 安全上下文,严重威胁 Kubernetes 集群安全。
该漏洞的核心在于 Argo Workflows 对 `templateReferencing: Strict` 策略的校验逻辑存在缺陷。在 Strict 模式下,系统本应禁止用户覆盖模板中的安全敏感字段。然而,攻击者可以构造特定的 Workflow YAML,在引用模板的同时通过字段注入覆盖 `hostNetwork`、`serviceAccountName`、`tolerations` 等关键参数。如果集群仅依赖 Argo 的 Strict 模式进行防护而未启用 Kubernetes 原生准入控制(如 OPA/Gatekeeper 或 PodSecurity),攻击者即可利用此漏洞将恶意 Pod 调度至控制平面节点、挂载高权限 Service Account Token 或启用主机网络,从而实现容器逃逸、横向移动甚至接管整个 Kubernetes 集群。