无法升级AKS工作节点以防御CVE-2021-25741漏洞的问题咨询
AKS集群升级防御CVE-2021-25741漏洞操作指南
CVE-2021-25741为kubelet符号链接遍历漏洞,对应AKS不受影响的版本要求如下:
- 1.21.x版本分支:最低需升级至1.21.9
- 1.22.x版本分支:最低需升级至1.22.6
- 1.23.x版本分支:最低需升级至1.23.3
- 所有1.24及以上正式版本均已修复该漏洞
如果查询西欧区域可用版本未找到符合要求的版本,可按以下步骤操作:
步骤1:确认当前集群版本与合法升级路径
AKS不支持跨多个小版本跳级升级,首先执行以下命令查询当前集群运行版本:az aks show --name <你的集群名称> --resource-group <你的资源组名称> --query "kubernetesVersion" -o tsv
根据当前版本确定升级阶梯:例如当前运行1.20.x版本,需先升级至1.21分支的修复版本,再逐步升级到更高分支的修复版本。
步骤2:指定精确版本执行升级
az aks get-versions返回的列表可能未展示全量补丁版本,可直接指定对应分支的最低修复版本执行升级命令:
az aks upgrade \ --resource-group <你的资源组名称> \ --name <你的集群名称> \ --kubernetes-version <目标修复版本号>
若命令返回目标版本在当前区域不可用,选择当前区域可用的、同分支下大于等于最低修复版本的最高补丁版本即可。
临时缓解方案
若暂时无法完成集群升级,可先通过RBAC规则限制不可信用户的create/Update权限,禁止普通用户挂载hostPath卷,降低漏洞被利用的风险。
内容的提问来源于stack exchange,提问作者Klatuu
相关产品推荐
相关产品推荐

