CVE-2026-7309该漏洞源于OpenShift Container Platform构建系统的设计缺陷。拥有“edit” ClusterRole权限的攻击者,能够利用“buildconfigs/instantiate” API接口,将任意环境变量(例如LD_PRELOAD或http_proxy)注入到“docker-build”容器中。这一问题属于对先前漏洞的不完整修复,攻击者可借此窃取敏感的构建流量信息,从而造成机密性影响。
漏洞的核心在于OpenShift构建系统对环境变量校验的不完整性。在OpenShift中,docker-build策略用于构建容器镜像。漏洞允许拥有edit ClusterRole的用户(通常具有非管理员权限)通过调用buildconfigs/instantiate API,在构建容器启动时注入恶意的环境变量。攻击者可以设置http_proxy来拦截和检查构建过程中的HTTP流量(例如拉取基础镜像或源代码时的流量),或者设置LD_PRELOAD来加载恶意库以读取构建环境中的内存数据。由于之前的修复未完全封堵此类注入,导致攻击者可以利用这些环境变量泄露构建过程中的敏感信息,如内部仓库地址、凭证或源代码片段。