You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

无法升级AKS工作节点以防御CVE-2021-25741漏洞的问题咨询

AKS集群升级防御CVE-2021-25741漏洞操作指南

CVE-2021-25741为kubelet符号链接遍历漏洞,对应AKS不受影响的版本要求如下:

  • 1.21.x版本分支:最低需升级至1.21.9
  • 1.22.x版本分支:最低需升级至1.22.6
  • 1.23.x版本分支:最低需升级至1.23.3
  • 所有1.24及以上正式版本均已修复该漏洞

如果查询西欧区域可用版本未找到符合要求的版本,可按以下步骤操作:

步骤1:确认当前集群版本与合法升级路径

AKS不支持跨多个小版本跳级升级,首先执行以下命令查询当前集群运行版本:
az aks show --name <你的集群名称> --resource-group <你的资源组名称> --query "kubernetesVersion" -o tsv
根据当前版本确定升级阶梯:例如当前运行1.20.x版本,需先升级至1.21分支的修复版本,再逐步升级到更高分支的修复版本。

步骤2:指定精确版本执行升级

az aks get-versions返回的列表可能未展示全量补丁版本,可直接指定对应分支的最低修复版本执行升级命令:

az aks upgrade \
    --resource-group <你的资源组名称> \
    --name <你的集群名称> \
    --kubernetes-version <目标修复版本号>

若命令返回目标版本在当前区域不可用,选择当前区域可用的、同分支下大于等于最低修复版本的最高补丁版本即可。

临时缓解方案

若暂时无法完成集群升级,可先通过RBAC规则限制不可信用户的create/Update权限,禁止普通用户挂载hostPath卷,降低漏洞被利用的风险。

内容的提问来源于stack exchange,提问作者Klatuu

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.28 17:15:05