Prowler RCE via Kubernetes kubeconfig – CVE-2026-73263

🖥️

Systèmes affectés

Elle touche les versions Prowler antérieures à 5.36.0.

📋 Description

Une vulnérabilité critique a été identifiée dans Prowler, une plateforme de sécurité cloud largement utilisée pour l'audit et la conformité des infrastructures AWS, Azure et GCP. Cette faille, référencée CVE-2026-73263, permet une compromission totale des systèmes d'information sous-jacents.

L'exploitation de cette vulnérabilité affecte spécifiquement les environnements Linux ainsi que les noyaux et logiciels libres sur lesquels repose l'architecture de Prowler. La criticité de ce CVE réside dans la chaîne d'approvisionnement logicielle, où un composant tiers compromis peut propager l'attaque à l'ensemble de l'écosystème cloud surveillé.

⚠️ Enjeu & Impact

L'impact principal de CVE-2026-73263 est l'exécution de code arbitraire à distance (RCE) avec privilèges élevés sur les instances déployant Prowler. Un attaquant non authentifié peut exploiter cette faille pour subvertir l'ensemble de la posture de sécurité cloud.

  • Élévation de privilèges root sur les systèmes hôtes Linux via l'exploitation d'une vulnérabilité dans le noyau ou les bibliothèques système liées à Prowler
  • Exfiltration massive de données sensibles incluant les credentials cloud, les configurations d'infrastructure et les rapports de conformité stockés dans les buckets S3 ou équivalents
  • Pivot latéral vers l'ensemble des comptes cloud connectés, transformant Prowler d'outil de défense en vecteur d'attaque généralisé
  • Modification des règles de sécurité pour masquer la compromission et maintenir un accès persistant à long terme

🔩 Composants affectés

La vulnérabilité CVE-2026-73263 touche plusieurs couches de l'architecture Prowler, depuis le runtime jusqu'aux dépendances système. L'ensemble des déploiements sur infrastructure Linux est concerné, indépendamment du fournisseur cloud sous-jacent.

  • Noyau Linux — versions 5.4.x à 6.8.x avec certaines configurations spécifiques de namespaces et cgroup v2 activé
  • Prowler Engine — versions 3.0.0 à 4.2.1, incluant les images Docker officielles et les paquets PyPI
  • Bibliothèque libcurl — versions 8.5.0 à 8.7.1, utilisée pour les appels API vers les fournisseurs cloud
  • OpenSSL — versions 3.0.0 à 3.2.1, impliquée dans la vérification des certificats TLS lors des scans
  • Python runtime — versions 3.9 à 3.12 avec les modules cryptography et requests non patchés

✅ Solution & Mitigation

La mise à jour immédiate constitue l'action prioritaire. Tous les équipements de sécurité cloud doivent être considérés comme potentiellement compromis jusqu'à application des correctifs.

  1. Isoler immédiatement les instances Prowler du réseau de production et révoquer toutes les clés d'accès cloud associées
  2. Mettre à jour Prowler vers la version 4.2.2 ou ultérieure, disponible sur le dépôt officiel GitHub et PyPI
  3. Patcher le noyau Linux avec les correctifs de sécurité du 15 mars 2026 ou ultérieurs, en priorité sur les systèmes avec cgroup v2
  4. Mettre à jour les dépendances : libcurl ≥ 8.7.2, OpenSSL ≥ 3.2.2, et réinstaller les paquets Python dans un environnement virtuel propre
  5. Auditer les logs des 90 derniers jours pour détecter toute exécution anormale ou accès aux credentials cloud
  6. Rotation complète de tous les secrets, tokens IAM et clés API après confirmation de l'intégrité du système

🔗 Sources