Kubernetes Security Response Committeeは2026年9月28日、CVE-2026-19444を公開した。Windowsでkubectl cpを使い、中身を制御できないコンテナからファイルを取る場合に影響する。深刻度はMedium(CVSS 3.1で6.5)。LinuxとmacOSのクライアントは対象外。
kubectl cpはコンテナ内でtarを走らせ、アーカイブを手元で展開する。コンテナのtarが悪意あるものだと、展開先を任意パスにでき、書き込み範囲は実行ユーザーの権限まで広がる。影響版はkubectl v1.34.0〜1.34.11、v1.35.0〜1.35.8、v1.36.0〜v1.36.4。修正はv1.34.12、v1.35.9、v1.36.5以降。kubectl version --clientで確認する。
更新前の回避策は、信頼できるコンテナからのコピーに限るか、Windowsでのkubectl cpを使わないこと。クラスタ側ではなくクライアント側の欠陥なので、ノード更新だけでは閉じない。Windows作業端末とCIイメージのkubectlを先に上げ、コピー元コンテナの信頼性を前提にしない運用へ切り替える。