Glosario
cluster-admin
El ClusterRole integrado que concede todos los verbos sobre todos los recursos. Un binding nuevo a él es una de las señales más claras de compromiso.
cluster-admin es un ClusterRole por defecto que permite cualquier acción sobre cualquier recurso del clúster, incluidos los secrets, el RBAC y los workloads de kube-system. Quien está enlazado a él controla el clúster.
Los atacantes que consiguen un token con suficientes privilegios suelen crear una cuenta de servicio nueva y un ClusterRoleBinding a cluster-admin, y luego emitir un token para ella, de modo que conservan el acceso cuando se revoca la primera credencial. En el audit log es un create sobre clusterrolebindings cuyo cuerpo tiene roleRef.name: cluster-admin. El analizador lo clasifica como crítico. Consulta escalada de privilegios RBAC y el recorrido ficticio.