Une faille dans les charts Helm pourrait permettre aux hackers d’accéder aux clusters Kubernetes, selon Microsoft

Les charts Helm par défaut pour Kubernetes pourraient exposer les clusters à des attaques, avertit Microsoft. Des erreurs de configuration menacent les données, l’exécution de code et la prise de contrôle des clusters.

May 6, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Si vous avez déjà utilisé des charts Helm préconfigurés pour configurer rapidement des applications dans Kubernetes, vous devriez peut-être vérifier à nouveau vos paramètres de sécurité. 

Microsoft a averti que l’utilisation de charts Helm par défaut pour déployer des applications Kubernetes pouvait exposer les organisations à des cyberattaques. L’équipe Defender for Cloud du géant technologique a constaté que les modèles populaires « prêts à l’emploi » sacrifient souvent la sécurité au profit de la simplicité d’utilisation, ouvrant la porte à un accès aux données non autorisé, à l’exécution de code et à la compromission complète du cluster.

« Bien que ces options “prêtes à l’emploi” simplifient considérablement le processus de configuration, elles privilégient souvent la simplicité d’utilisation au détriment de la sécurité », ont déclaré Michael Katchinskiy et Yossi Weizman, chercheurs en sécurité chez Microsoft Defender for Cloud, dans un billet de blog. « Résultat : un grand nombre d’applications sont déployées par défaut dans un état mal configuré, exposant aux attaquants des données sensibles, des ressources cloud, voire l’environnement tout entier. »

Les risques concrets liés aux modèles

Les charts Helm sont largement utilisés pour leur rapidité et leur praticité. Cependant, les recherches de Microsoft mettent en évidence une tendance inquiétante : nombre de ces modèles, notamment ceux provenant de dépôts open source, ne disposent souvent pas de contrôles de sécurité essentiels par défaut.

L’un des cas les plus alarmants concernait Apache Pinot, une base de données distribuée utilisée pour l’analytique en temps réel. Microsoft a découvert que le chart Helm officiel de Pinot exposait ses services principaux (pinot-broker et pinot-controller) sur l’internet public via des services Kubernetes LoadBalancer. Plus grave encore, l’authentification n’est pas activée par défaut.

« Récemment, Microsoft Defender for Cloud a identifié plusieurs incidents au cours desquels des attaquants ont exploité des workloads Apache Pinot mal configurés, ce qui leur a permis d’accéder aux données des utilisateurs d’Apache Pinot », ont indiqué les chercheurs.

Advertisement

Meshery et Selenium Grid également dans le viseur

Meshery, une plateforme de gestion des infrastructures cloud natives, constituait un autre exemple critique. Lorsqu’il est installé à l’aide de son chart Helm officiel, Meshery expose son interface via une adresse IP externe et permet à n’importe qui d’enregistrer un nouvel utilisateur. Cela permet effectivement à des personnes extérieures de surveiller les métriques du cluster et même de déployer de nouveaux pods.

« Il ne s’agit pas seulement de fuites de données », a averti Yossi Weizman. « Les attaquants qui s’enregistrent comme utilisateurs peuvent déployer des workloads malveillants et élever leurs privilèges jusqu’à prendre le contrôle total des nœuds », a-t-il déclaré à GBHackers.

Pendant ce temps, Selenium Grid, un outil de test de navigateurs très utilisé, était vulnérable en raison de modèles GitHub tiers qui l’exposaient via des services NodePort ou LoadBalancer.

« L’absence d’authentification combinée à une exposition sur internet est catastrophique », a déclaré Michael Katchinskiy à GBHackers. « Cela transforme un outil de test en passerelle vers la prise de contrôle du cluster. »

Comment rester protégé

Microsoft recommande :

  • Examinez les charts Helm avant de les déployer ; ne partez pas du principe que les paramètres par défaut sont sûrs.
  • Imposez l’authentification, même pour les services internes.
  • Recherchez les services exposés, et vérifiez régulièrement si des workloads sont involontairement accessibles au public.
  • Surveillez toute activité suspecte, comme des inscriptions inattendues d’utilisateurs ou des déploiements inhabituels de pods.

Si les charts Helm accélèrent les déploiements Kubernetes, faire aveuglément confiance aux paramètres par défaut peut rendre vos données et l’ensemble de votre cluster vulnérables. Alors que les attaques contre les environnements cloud se multiplient, consacrer quelques minutes supplémentaires à verrouiller les configurations pourrait vous éviter une compromission majeure par la suite.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.