Fehler in Helm-Charts könnte Hackern Zugriff auf Kubernetes-Cluster ermöglichen, stellt Microsoft fest

Microsoft warnt: Standard-Helm-Charts für Kubernetes können Cluster Angriffen aussetzen. Fehlkonfigurationen bergen das Risiko von Datenlecks, Codeausführung und Übernahmen.

Verfasst von
Aminu Abdullahi
Aminu Abdullahi
May 6, 2025
2 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Wer schon einmal vorgefertigte Helm-Charts verwendet hat, um Anwendungen schnell in Kubernetes einzurichten, sollte seine Sicherheitseinstellungen möglicherweise noch einmal überprüfen. 

Microsoft warnt, dass die Verwendung von Standard-Helm-Charts zur Bereitstellung von Kubernetes-Anwendungen Unternehmen Cyberangriffen aussetzen kann. Das Defender-for-Cloud-Team des Technologiekonzerns stellte fest, dass beliebte „Out-of-the-box“-Vorlagen die Sicherheit häufig zugunsten einer einfachen Nutzung vernachlässigen und dadurch unbefugten Datenzugriff, Codeausführung und der vollständigen Übernahme von Clustern Tür und Tor öffnen.

„Diese Plug-and-Play-Optionen vereinfachen zwar den Einrichtungsprozess erheblich, stellen aber häufig die einfache Nutzung über die Sicherheit“, erklärten Michael Katchinskiy und Yossi Weizman, Sicherheitsforscher bei Microsoft Defender for Cloud, in einem Blogbeitrag. „Daher werden standardmäßig zahlreiche Anwendungen in einem fehlkonfigurierten Zustand bereitgestellt, wodurch sensible Daten, Cloud-Ressourcen oder sogar die gesamte Umgebung Angreifern ausgesetzt werden.“

Reale Risiken durch Vorlagen

Helm-Charts werden wegen ihrer Schnelligkeit und Bequemlichkeit häufig eingesetzt. Die Untersuchung von Microsoft zeigt jedoch einen besorgniserregenden Trend: Viele dieser Vorlagen, insbesondere aus Open-Source-Repositories, verfügen standardmäßig nicht über kritische Sicherheitskontrollen.

Einer der alarmierendsten Fälle betraf Apache Pinot, eine verteilte Datenbank für Echtzeitanalysen. Microsoft stellte fest, dass das offizielle Helm-Chart von Pinot seine zentralen Dienste (pinot-broker und pinot-controller) über Kubernetes-LoadBalancer-Dienste dem öffentlichen Internet aussetzt. Noch problematischer ist, dass die Authentifizierung standardmäßig nicht aktiviert ist.

„Kürzlich hat Microsoft Defender for Cloud mehrere Vorfälle festgestellt, bei denen Angreifer fehlkonfigurierte Apache-Pinot-Workloads ausgenutzt haben und dadurch auf die Daten von Apache-Pinot-Nutzern zugreifen konnten“, erklärten die Forscher.

Advertisement

Auch Meshery und Selenium Grid sind gefährdet

Meshery, eine Plattform zur Verwaltung cloudnativer Infrastruktur, war ein weiteres kritisches Beispiel. Bei der Installation über das offizielle Helm-Chart stellt Meshery seine Benutzeroberfläche über eine externe IP-Adresse bereit und erlaubt jedem, einen neuen Benutzer zu registrieren. Dadurch können Außenstehende effektiv Cluster-Metriken überwachen und sogar neue Pods bereitstellen.

„Hier geht es nicht nur um Datenlecks“, warnte Yossi Weizman. „Angreifer, die sich als Benutzer registrieren, können bösartige Workloads bereitstellen und ihre Rechte ausweiten, bis sie die vollständige Kontrolle über die Knoten übernehmen“, erklärte er gegenüber GBHackers.

Unterdessen war Selenium Grid, ein weitverbreitetes Tool für Browser-Tests, aufgrund von GitHub-Vorlagen von Drittanbietern verwundbar, die es über NodePort- oder LoadBalancer-Dienste zugänglich machten.

„Die Kombination aus fehlender Authentifizierung und Erreichbarkeit aus dem Internet ist katastrophal“, sagte Michael Katchinskiy gegenüber GBHackers. „Sie macht aus einem Testtool ein Einfallstor für die Übernahme eines Clusters.“

So bleiben Sie geschützt

Microsoft empfiehlt:

  • Helm-Charts prüfen vor der Bereitstellung; gehen Sie nicht davon aus, dass die Standardeinstellungen sicher sind.
  • Authentifizierung erzwingen, auch bei internen Diensten.
  • Nach offengelegten Diensten suchen und regelmäßig prüfen, ob Workloads unbeabsichtigt öffentlich zugänglich sind.
  • Auf verdächtige Aktivitäten achten, etwa unerwartete Benutzerregistrierungen oder ungewöhnliche Pod-Bereitstellungen.

Helm-Charts machen Bereitstellungen in Kubernetes zwar schneller, doch blindes Vertrauen in die Standardeinstellungen kann Ihre Daten und den gesamten Cluster gefährden. Angesichts zunehmender Cloud-Angriffe kann es sich lohnen, sich ein paar zusätzliche Minuten zu nehmen, um die Konfigurationen abzusichern und später einen schwerwiegenden Sicherheitsvorfall zu verhindern.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.