Kubelet API abuse (puerto 10250)
El Kubelet expone HTTP API en TCP/10250 para pods, exec, run, attach, portForward, containerLogs.
Categoría: Container & Kubernetes 🎯 Trinchera — El Kubelet expone HTTP API en TCP/10250 parapods, exec, run, attach, portForward, containerLogs.
Si está en --anonymous-auth=true (default histórico) o detrás
de network sin segmentar, acceso anónimo = ejecución en pods.
🔗 Kill chain — curl -k https://node:10250/pods → lista de pods. Luego
curl -kX POST https://node:10250/run/<ns>/<pod>/<container> -d "cmd=id"
→ ejecución como root del container. Shodan dork
port:10250 ssl:true 404 lista 287K nodes, ~100 anónimos
(Aqua Security).
📡 Huella defensiva — Calls a /exec, /run, /attach
desde IPs no kube-apiserver; detección por Falco.
⚠️ Falso amigo — Distribuciones managed (EKS, GKE, AKS) lo
tienen authenticated por default. Self-managed con kubeadm puede
estar abierto.
🛡️ Remediación — --anonymous-auth=false, --authorization-mode=Webhook,
NetworkPolicy bloqueando 10250 a non-apiserver, audit logs
hacia SIEM.
← Volver al glosario completo Última actualización: 2026-06-11