Badacze z Unit 42 wskazują na poważne zagrożenie wynikające z nadmiarowych uprawnień (RBAC) przypisanych do operatorów Kubernetes. Te automatyczne komponenty, mające ułatwiać zarządzanie klastrem, często posiadają zbyt szerokie uprawnienia, co w przypadku przejęcia może zamienić je w ciche backdoory. Problem jest potęgowany przez rosnącą popularność operatorów opartych na AI (agentic operators), które mogą stać się autonomicznymi wektorami ataku.
W ramach badań opracowano OperTraitor – silnik analityczny wykorzystujący modele LLM do audytu konfiguracji RBAC. Narzędzie porównuje faktyczne uprawnienia operatora z jego udokumentowaną funkcjonalnością, przypisując im ocenę ryzyka. Dzięki temu możliwe jest wykrycie komponentów, które wymagają znacznie większego dostępu, niż jest to konieczne do ich działania.
Analiza wykazała również problemy w łańcuchu dostaw, szczególnie w rejestrach takich jak OperatorHub. Znajdują się tam porzucone lub przestarzałe komponenty z nadmiarowymi uprawnieniami, które użytkownicy instalują bezkrytycznie. Przykładem krytycznej podatności (CVE-2026-6389) wykrytej przez badaczy była luka w platformie IBM Turbonomic, wynikająca z błędnej konfiguracji uprawnień.


