← L'édition
DevNouveau2 min de lecture

Faille CVE-2026-3865 : traversée de répertoire dans le pilote CSI SMB de Kubernetes

Le comité de réponse à la sécurité de Kubernetes a mis à jour son flux officiel de vulnérabilités en y inscrivant la faille CVE-2026-3865. Cette vulnérabilité touche le pilote de stockage SMB et permet des suppressions de répertoires non prévues sur le serveur distant.

Fil « Avis de sécurité CVE-2026-3865 pour le Kubernetes CSI Driver for SMB »

Le flux officiel de sécurité de Kubernetes — passerelle recensant les vulnérabilités CVE (Common Vulnerabilities and Exposures, le registre standard des vulnérabilités connues) — a été mis à jour le 22 août 2026 à 23:20:51 UTC. Cette mise à jour intègre l'alerte CVE-2026-3865, un problème de sécurité qualifié sur le pilote CSI (Container Storage Interface, l'interface standard de gestion du stockage pour les conteneurs) dédié au protocole SMB (Server Message Block, le protocole réseau de partage de fichiers).

Mécanisme de la vulnérabilité sur le stockage SMB

La faille CVE-2026-3865 réside dans une vulnérabilité de traversée de chemin (path traversal) lors de l'utilisation de l'option subDir. Un utilisateur exploitant ce défaut de validation peut provoquer la suppression involontaire ou malveillante de répertoires non ciblés situés sur le serveur SMB distant.

Ce comportement sur la gestion des sous-répertoires n'est pas isolé au pilote SMB. Les données du flux officiel montrent une vulnérabilité analogue inscrite sous la référence CVE-2026-3864, qui affecte quant à elle le pilote CSI pour NFS (Network File System, autre protocole standard de partage de fichiers) avec exactement le même mécanisme d'exposition via subDir.

Récapitulatif des vulnérabilités récentes de l'écosystème

Outre les pilotes de stockage, la liste mise à jour met en évidence plusieurs vulnérabilités critiques ayant touché d'autres composants clés de l'infrastructure :

  • CVE-2026-4342 et CVE-2026-3288 : injections de configuration NGINX via des commentaires ou la directive rewrite-target dans ingress-nginx (le contrôleur gérant le trafic réseau entrant dans le cluster).
  • CVE-2026-3864 et CVE-2026-3865 : failles de traversée de répertoire sur les pilotes CSI NFS et SMB.
  • CVE-2026-24514 : déni de service ciblant le contrôleur d'admission de ingress-nginx.

Consommation automatisée du flux de sécurité

Depuis la version v1.27 du projet Kubernetes, l'équipe de sécurité fournit un flux automatisé (en état beta) permettant de suivre la publication de ces failles sans scraping. Ce flux est mis à jour à partir de tickets GitHub filtrés par le label official-cve-feed et stockés dans un conteneur Google Cloud.

Les équipes d'exploitation et de développement peuvent interroger directement le flux JSON via la commande suivante :

curl -Lv https://k8s.io/docs/reference/issues-security/official-cve-feed/index.json

Un flux RSS (Really Simple Syndication, le format de flux de veille) est également accessible à l'adresse https://k8s.io/docs/reference/issues-security/official-cve-feed/feed.xml pour automatiser l'alerte dès la publication d'un nouveau correctif.