Vulnerabilidades Críticas en Chaos Mesh Permiten Control Total de Clusters Kubernetes

Investigadores de ciberseguridad han revelado la existencia de vulnerabilidades críticas en Chaos Mesh, una plataforma de ingeniería del caos de código abierto para Kubernetes. La explotación exitosa de estas vulnerabilidades, colectivamente llamadas ‘Chaotic Deputy’, podría resultar en el control total de los clusters Kubernetes.

Un atacante con un mínimo acceso a la red del cluster podría aprovechar estas vulnerabilidades para inyectar fallas, como el cierre de pods o la interrupción de las comunicaciones de red, y realizar acciones maliciosas adicionales, incluyendo el robo de tokens de cuentas de servicio privilegiadas.

Las vulnerabilidades específicas son:

* **CVE-2025-59358** (CVSS 7.5): Exposición de un servidor de depuración GraphQL sin autenticación, permitiendo matar procesos arbitrarios en cualquier pod de Kubernetes, lo que lleva a una denegación de servicio a nivel de cluster.
* **CVE-2025-59359** (CVSS 9.8): Vulnerabilidad de inyección de comandos del sistema operativo en la mutación `cleanTcs`.
* **CVE-2025-59360** (CVSS 9.8): Vulnerabilidad de inyección de comandos del sistema operativo en la mutación `killProcesses`.
* **CVE-2025-59361** (CVSS 9.8): Vulnerabilidad de inyección de comandos del sistema operativo en la mutación `cleanIptables`.

Un atacante interno podría encadenar CVE-2025-59359, CVE-2025-59360, CVE-2025-59361 con CVE-2025-59358 para ejecutar código de forma remota en todo el cluster.

Las vulnerabilidades se deben a la falta de mecanismos de autenticación adecuados en el servidor GraphQL de Chaos Controller Manager, permitiendo a atacantes no autenticados ejecutar comandos arbitrarios en el Chaos Daemon, lo que resulta en la toma de control del cluster. Esto podría permitir la exfiltración de datos sensibles, la interrupción de servicios críticos o el movimiento lateral a través del cluster para escalar privilegios.

Chaos Mesh abordó estas vulnerabilidades con el lanzamiento de la versión 2.7.3 el 21 de agosto de 2025. Se recomienda a los usuarios actualizar sus instalaciones a la última versión lo antes posible. Si la aplicación de parches inmediata no es posible, se recomienda restringir el tráfico de red al daemon y al servidor API de Chaos Mesh, y evitar ejecutar Chaos Mesh en entornos abiertos o con seguridad laxa.

Fuente original: Ver aquí

Comparte esta Noticia:


Noticias Relacionadas

Google ha descubierto PROMPTFLUX, un malware escrito en Visual Basic Script (VBScript) que interactúa con la API de Gemini AI para solicitar técnicas específicas de ofuscación y evasión, facilitando la auto-modificación ‘justo a tiempo’. Esto permite al malware evadir la detección basada en firmas estáticas. El componente ‘Thinking Robot’ de

INGENIERÍA TELEMÁTICA SAS informa sobre la explotación activa de la vulnerabilidad CVE-2025-59287 en Windows Server Update Services (WSUS). Esta vulnerabilidad crítica de ejecución remota de código (RCE) afecta a los servidores Windows con el rol WSUS habilitado, permitiendo a atacantes ejecutar código malicioso con privilegios SYSTEM. La vulnerabilidad, identificada como

Una reciente campaña de ciberataques, denominada ‘Operation Zero Disco’ por Trend Micro, ha sido descubierta explotando la vulnerabilidad CVE-2025-20352 en el protocolo SNMP (Simple Network Management Protocol) de Cisco IOS e IOS XE. Esta vulnerabilidad de desbordamiento de pila (stack overflow) permite a atacantes remotos autenticados ejecutar código arbitrario mediante

Investigadores de Synacktiv han descubierto un nuevo rootkit para GNU/Linux denominado LinkPro. Este malware se caracteriza por usar eBPF (extended Berkeley Packet Filter) para ocultar su presencia y activarse remotamente al recibir un ‘paquete mágico’ TCP. La infección inicial se produce a través de la explotación de un servidor Jenkins

Microsoft ha anunciado la revocación de más de 200 certificados que estaban siendo utilizados por el grupo de ciberdelincuentes Vanilla Tempest (también conocido como Vice Society y Vice Spider) para firmar fraudulentamente binarios maliciosos, específicamente en campañas de ransomware Rhysida. Esta acción se produjo tras la detección de la actividad

Investigadores de ciberseguridad han revelado una nueva campaña que probablemente ha tenido como objetivo los sectores de automoción y comercio electrónico rusos con un malware .NET previamente no documentado llamado CAPI Backdoor. La cadena de ataque implica la distribución de correos electrónicos de phishing que contienen un archivo ZIP para

Únete a nuestras Noticias

El panorama de amenazas cambia cada día. ¿Está su empresa al tanto de las últimas vulnerabilidades? Suscríbase a nuestro Boletín de Inteligencia Semanal y reciba en su correo un resumen curado por nuestros ingenieros expertos.

  • Reciba alertas priorizadas sobre las vulnerabilidades que le afectan.

  • Entienda las nuevas tácticas y tendencias del cibercrimen.

  • Gratuito, sin spam y con la confianza de Ingeniería Telemática.

Ingresa tus datos para Registrarte