Kubernetes y GPU
- Parte
- 09
- Estado
- Revisado
- Edición
- v2 / 01.09.2026
- Tiempo estimado de lectura
- 3 min
Edición del 1 de septiembre de 2026
Las fuentes conservan sus fechas de consulta. El laboratorio identifica la simulación determinística y la integración con modelo por separado.
Superficie: Orquestación y runtime GPU ATT&CK: T1610 (Deploy Container), T1611 (Escape to Host) Riesgo: Crítico
Qué importa
El digest coincide y la imagen está aprobada. Falta mirar dónde va a correr. Un contenedor de PhiloCorp puede recibir un token, montar un volumen compartido o acceder a una GPU: cada concesión cambia lo que podría alcanzar si otro control falla.
Los workloads de IA reúnen permisos de Kubernetes, imágenes, volúmenes y runtimes GPU. En Kubernetes, la proyección de tokens de ServiceAccount ligados al Pod es estable desde v1.22. Verificá duración, audiencia y configuración efectiva; no asumas que todo token es un Secret estático ni que todo token existente está acotado correctamente. La revisión observa configuración y evidencia de control.
Cómo evaluar de forma segura
- Revisá RBAC efectivo, bindings y auto-montaje de tokens desde manifiestos y auditoría autorizada.
- Confirmá
automountServiceAccountToken: falsesalvo necesidad explícita; cuando exista token, verificá audience, expiración y rotación. - Validá el perfil y versión de Pod Security Standards, usuario sin privilegios, seccomp, capabilities mínimas y filesystem de solo lectura. Revisá NetworkPolicies junto con el plugin de red que las aplica: el manifiesto por sí solo no demuestra enforcement.
- Comprobá integridad de volúmenes compartidos con marcadores inocuos y hash esperado.
- Contrastá versión de NVIDIA Container Toolkit, GPU Operator y device plugin con advisories oficiales.
CVE-2025-23266: qué verificar con precisión
Vulnerabilidad crítica (CVSS 9.0, CWE-426 untrusted search path) en hooks de inicialización del container de NVIDIA Container Toolkit, publicada en julio de 2025. Al evaluar un entorno:
- Versiones corregidas: Container Toolkit 1.17.8, Kubernetes Device Plugin 0.17.3, MIG Manager 0.12.2, GPU Operator 25.3.2.
- Condición de exposición: el Toolkit está afectado hasta 1.17.7 inclusive; en versiones anteriores a 1.17.5, el boletín acota la exposición al modo CDI. Para Device Plugin hasta 0.17.2, aplica con estrategias cdi-annotations o cdi-cri; para MIG Manager hasta 0.12.1, con CDI habilitado. GPU Operator está afectado hasta 25.3.1; antes de esa versión, el boletín acota el caso a CDI.
- Exención documentada: no afecta sistemas donde el runtime de bajo nivel es crun.
- Evidencia y alcance: el boletín describe ejecución con permisos elevados en los hooks. Detectar una versión afectada y su configuración acredita exposición; no demuestra que haya ocurrido explotación ni control efectivo del cluster. Conservá inventario y configuración como evidencia, sin ensayar el escape.
Estas versiones son mínimos de corrección de ese CVE, no una recomendación de congelar ahí el entorno. Contrastá el inventario con el boletín de NVIDIA y con los avisos posteriores antes de decidir la versión de actualización.
Marcador y resultado esperado
marker=PHILO_TEST_09_VOLUME_INTEGRITY
file=/shared/philocorp-lab-integrity-marker.txt
expected_digest=<approved-lab-digest>
expected_result=SHARED_VOLUME_INTEGRITY_REJECTED_ON_MISMATCHEl archivo pertenece a un volumen exclusivo del laboratorio. Compará su hash sin alterar otros archivos; un digest distinto demuestra pérdida de integridad del fixture, no un escape de contenedor ni una vulnerabilidad de GPU.
Límite de la prueba: permití revisión autorizada de configuración y escritura reversible de ese marcador. Abortá ante acceso a volúmenes ajenos, datos reales o falta de auditoría. Eliminá el archivo de prueba, verificá el estado inicial y adjuntá al Attack Intelligence Brief inventario, configuración y veredictos.
Remediación
Usá RBAC de mínimo privilegio, tokens proyectados con audience acotada, separación de nodos GPU, admisión de políticas, imágenes fijadas por digest y runtimes parcheados. Para CVE-2025-23266, seguí una ruta de actualización del boletín y comprobá las versiones realmente desplegadas.
Práctica recomendada
AI Security Bootcamp, Day 7 (Infrastructure Security & Threat Modeling): fronteras de confianza de NVIDIA Container Toolkit, CVE-2025-23266, GPU RowHammer y límites de aislamiento DMA. Licencia CC BY-NC-SA 4.0.

