Usar a API de Dados de Vulnerabilidade do AKS (Serviço de Kubernetes do Azure)

A API de Dados de Vulnerabilidade do AKS fornece visibilidade programática e somente leitura sobre vulnerabilidades detectadas em componentes de plataforma gerenciados pelo AKS. Essa API destina-se a equipes de segurança, equipes de conformidade e proprietários de plataforma que precisam de informações autoritativas sobre vulnerabilidades que afetam artefatos gerenciados pelo AKS independentemente de qualquer estado de runtime de cluster específico.

Neste artigo, você aprenderá a usar a API de Dados de Vulnerabilidade do AKS para recuperar programaticamente relatórios CVE para artefatos gerenciados pelo AKS, incluindo versões do AKS, versões do Kubernetes, imagens de nó, imagens de contêiner e pacotes do sistema operacional. Ele fornece exemplos de solicitações de API e demonstra como interpretar as respostas para dar suporte à análise, automação e correlação CVE em larga escala com as descobertas do verificador de segurança. Para obter uma visão geral dos conceitos relacionados à API, consulte Visão geral da Vulnerability Data API para o AKS (Serviço de Kubernetes do Azure).

Consultar relatórios CVE

Os exemplos a seguir demonstram como consultar a API de Dados de Vulnerabilidade do AKS para recuperar relatórios CVE para versões do AKS, versões do Kubernetes, imagens de nó, imagens de contêiner e pacotes do sistema operacional.

Consultar CVEs para uma versão do AKS

# 1. List available AKS releases
curl -s https://cve-api.prod-aks.azure.com/api/v1/aks-releases/_index | jq '.aks_release_versions'

# 2. Get CVE report for a specific release
curl -s https://cve-api.prod-aks.azure.com/api/v1/aks-releases/v20260104/scan-reports | jq '.'

Consultar CVEs para uma versão do Kubernetes

# 1. List available Kubernetes versions
curl -s https://cve-api.prod-aks.azure.com/api/v1/aks-k8s-releases/_index | jq '.k8s_versions'

# 2. Get CVE report for a specific Kubernetes version
curl -s https://cve-api.prod-aks.azure.com/api/v1/aks-k8s-releases/1.32.9/scan-reports | jq '.'

Consultar CVEs para uma imagem de nó (VHD)

# 1. List available VHD releases
curl -s https://cve-api.prod-aks.azure.com/api/v1/vhd-releases/_index | jq '.vhd_release_versions'

# 2. Get CVE report for a specific VHD
curl -s https://cve-api.prod-aks.azure.com/api/v1/vhd-releases/AKSUbuntu-gen2-2204containerd/202601.13.0/scan-reports | jq '.'

Consultar CVEs para uma imagem específica de contêiner

# Get CVE scan report for a specific tagged container image
curl -s https://cve-api.prod-aks.azure.com/api/v1/container-images/mcr.microsoft.com/oss/kubernetes/kube-proxy:v1.31.11/scan-reports | jq '.'

# Get CVE mitigation history for a container image repository
curl -s https://cve-api.prod-aks.azure.com/api/v1/container-images/mcr.microsoft.com/oss/kubernetes/kube-proxy/mitigation-reports | jq '.'

Consultar CVEs para um pacote de sistema operacional específico

# Get CVE scan report for a specific OS package version
curl -s https://cve-api.prod-aks.azure.com/api/v1/vhd-packages/openssl/3.0.2-0ubuntu1.20/scan-reports | jq '.'

# Get CVE mitigation history for an OS package
curl -s https://cve-api.prod-aks.azure.com/api/v1/vhd-packages/openssl/mitigation-reports | jq '.'

Pontos de extremidade

A API de Dados de Vulnerabilidades do AKS expõe pontos de extremidade para obter relatórios de CVEs para versões do AKS, versões do Kubernetes, imagens de nós, imagens de contêiner e pacotes de sistema operacional. Cada endpoint fornece acesso a um índice de versões disponíveis ou a um relatório detalhado de varredura para uma versão ou artefato específico. As seções a seguir descrevem cada ponto de extremidade, as operações disponíveis e os formatos de solicitação e resposta esperados.

Versões de AKS

Obter índice de versão do AKS

O endpoint a seguir retorna um índice de todas as versões do AKS com relatórios de CVE disponíveis:

GET /api/v1/aks-releases/_index

Pedido de exemplo:

curl -s https://cve-api.prod-aks.azure.com/api/v1/aks-releases/_index

Exemplo de resposta:

{
  "aks_release_versions": [
    "v20250427",
    "v20250519",
    "v20250617",
    "v20250720",
    "v20250808",
    "v20250829",
    "v20250921",
    "v20251012",
    "v20260104"
  ],
  "report_time": "2026-01-27T16:19:36.181877605Z"
}

Campos de resposta:

Campo Tipo Descrição
aks_release_versions string[] Versões de versão do AKS disponíveis, classificadas cronologicamente
report_time cadeia de caracteres (ISO 8601) Quando esse índice foi gerado pela última vez

Obter o relatório de CVEs da versão do AKS

O ponto de extremidade a seguir retorna um relatório detalhado de CVEs para uma versão de lançamento específica do AKS, incluindo todas as imagens de contêiner contidas nos namespaces do sistema, seus CVEs ativos e a variação de CVEs em comparação com a versão anterior:

GET /api/v1/aks-releases/{version}/scan-reports

Parâmetros de caminho:

Parâmetro Tipo Descrição Example
version cadeia Versão de lançamento do AKS do índice v20260104

Pedido de exemplo:

curl -s https://cve-api.prod-aks.azure.com/api/v1/aks-releases/v20260104/scan-reports

Exemplo de resposta (abreviado):

{
  "aks_release_version": "v20260104",
  "previous_aks_release_version": "v20251012",
  "container_targets": [
    {
      "pod_namespace": "kube-system",
      "container_name": "coredns",
      "active_container_images": {
        "image_repo_tags": [
          "mcr.microsoft.com/oss/v2/kubernetes/coredns:v1.9.4-9"
        ],
        "image_repo_digests": [
          "mcr.microsoft.com/oss/v2/kubernetes/coredns:v1.9.4-9@sha256:718de5d12a..."
        ]
      },
      "active_cves": [
        {"id": "CVE-2025-47914"},
        {"id": "CVE-2025-58181"},
        {"id": "CVE-2025-61727"},
        {"id": "CVE-2025-61729"}
      ],
      "removed_container_images_from_previous_release": {
        "image_repo_tags": [],
        "image_repo_digests": []
      },
      "mitigated_cves_from_previous_release": []
    },
    {
      "pod_namespace": "gatekeeper-system",
      "container_name": "azure-policy-audit",
      "active_container_images": {
        "image_repo_tags": [
          "mcr.microsoft.com/azure-policy/policy-kubernetes-audit:1.15.3"
        ],
        "image_repo_digests": [
          "mcr.microsoft.com/azure-policy/policy-kubernetes-audit:1.15.3@sha256:67745758..."
        ]
      },
      "active_cves": [
        {"id": "CVE-2025-61727"},
        {"id": "CVE-2025-61729"}
      ],
      "removed_container_images_from_previous_release": {
        "image_repo_tags": [
          "mcr.microsoft.com/azure-policy/policy-kubernetes-audit:1.14.2"
        ],
        "image_repo_digests": [
          "mcr.microsoft.com/azure-policy/policy-kubernetes-audit:1.14.2@sha256:33218f96..."
        ]
      },
      "mitigated_cves_from_previous_release": [
        {"id": "CVE-2025-47912"},
        {"id": "CVE-2025-47914"},
        {"id": "CVE-2025-58181"}
      ]
    }
  ],
  "report_time": "2026-01-27T16:19:36.181877605Z"
}

Campos de resposta:

Campo Tipo Descrição
aks_release_version cadeia Versão de lançamento atual do AKS
previous_aks_release_version cadeia Versão da release anterior (usada para cálculos de delta)
container_targets AKSReleaseContainerTarget[] Todos os componentes de contêiner nesta versão
report_time cadeia de caracteres (ISO 8601) Data e hora da geração do relatório

Lançamentos de versões do Kubernetes

Obter o índice de versões do Kubernetes

O endpoint a seguir retorna um índice de todas as versões do Kubernetes com relatórios de CVE disponíveis:

GET /api/v1/aks-k8s-releases/_index

Pedido de exemplo:

curl -s https://cve-api.prod-aks.azure.com/api/v1/aks-k8s-releases/_index

Exemplo de resposta:

{
  "k8s_versions": [
    "1.27.102",
    "1.27.103",
    "1.28.100",
    "1.29.14",
    "1.30.0",
    "1.30.14",
    "1.31.1",
    "1.32.0",
    "1.32.10",
    "1.33.0",
    "1.33.6",
    "1.34.0",
    "1.34.2"
  ],
  "report_time": "2026-01-27T16:14:37.928201259Z"
}

Campos de resposta:

Campo Tipo Descrição
k8s_versions string[] Versões disponíveis do Kubernetes, classificadas por semver
report_time cadeia de caracteres (ISO 8601) Quando esse índice foi gerado pela última vez

Obter o relatório CVE da versão do Kubernetes

O endpoint a seguir retorna o relatório de CVEs para uma versão específica do Kubernetes, detalhando vulnerabilidades nas imagens de contêiner usadas pelos componentes principais do Kubernetes e pelos complementos do AKS para essa versão:

GET /api/v1/aks-k8s-releases/{version}/scan-reports

Parâmetros de caminho:

Parâmetro Tipo Descrição Example
version cadeia Versão do Kubernetes no índice 1.33.2

Pedido de exemplo:

curl -s https://cve-api.prod-aks.azure.com/api/v1/aks-k8s-releases/1.33.2/scan-reports

Exemplo de resposta (abreviado):

{
  "k8s_version": "1.33.2",
  "container_targets": [
    {
      "container_image": "mcr.microsoft.com/oss/kubernetes/kube-apiserver",
      "active_container_images": {
        "image_repo_tags": [
          "mcr.microsoft.com/oss/kubernetes/kube-apiserver:v1.33.2"
        ],
        "image_repo_digests": [
          "mcr.microsoft.com/oss/kubernetes/kube-apiserver:v1.33.2@sha256:abc123..."
        ]
      },
      "active_cves": [
        {"id": "CVE-2025-47912"},
        {"id": "CVE-2025-58181"}
      ]
    },
    {
      "container_image": "mcr.microsoft.com/aks/aks-app-routing-operator",
      "active_container_images": {
        "image_repo_tags": [
          "mcr.microsoft.com/aks/aks-app-routing-operator:0.0.3"
        ],
        "image_repo_digests": [
          "mcr.microsoft.com/aks/aks-app-routing-operator:0.0.3@sha256:c1ff16ca..."
        ]
      },
      "active_cves": [
        {"id": "CVE-2023-39318"},
        {"id": "CVE-2023-39319"},
        {"id": "CVE-2023-39325"}
      ]
    }
  ],
  "report_time": "2026-01-27T16:14:37.928201259Z"
}

Campos de resposta:

Campo Tipo Descrição
k8s_version cadeia Versão do Kubernetes (por exemplo, "1.33.2")
container_targets AKSK8SContainerTarget[] Imagens de contêiner para esta versão do Kubernetess
report_time cadeia de caracteres (ISO 8601) Data e hora da geração do relatório

Lançamentos de VHD (imagem de nó)

Obter índice de versões do VHD

O endpoint a seguir retorna um índice de todos os lançamentos de VHD com relatórios de CVE disponíveis:

GET /api/v1/vhd-releases/_index

Pedido de exemplo:

curl -s https://cve-api.prod-aks.azure.com/api/v1/vhd-releases/_index

Exemplo de resposta (abreviado):

{
  "vhd_release_versions": [
    "AKSAzureLinux-gen1/202507.02.0",
    "AKSAzureLinux-gen2/202512.06.0",
    "AKSAzureLinux-gen2fips/202510.03.0",
    "AKSAzureLinuxV3-gen2/202511.20.0",
    "AKSCBLMarinerV2-gen2/202508.20.0",
    "AKSUbuntu-gen1-2204containerd/202601.13.0",
    "AKSUbuntu-gen2-2404containerd/202601.13.0"
  ],
  "report_time": "2026-01-27T16:21:23.056129543Z"
}

Campos de resposta:

Campo Tipo Descrição
vhd_release_versions string[] Versões de VHD disponíveis em {distro}/{version} formato
report_time cadeia de caracteres (ISO 8601) Quando esse índice foi gerado pela última vez

Distribuições disponíveis:

Prefixo de distribuição Descrição
AKSAzureLinux-gen1 Azure Linux V2, Geração 1
AKSAzureLinux-gen2 Azure Linux V2, Geração 2
AKSAzureLinux-gen1fips Azure Linux V2, Gen 1, habilitado para FIPS
AKSAzureLinux-gen2fips Azure Linux V2, Gen 2, habilitado para FIPS
AKSAzureLinux-gen2kata Azure Linux V2, Gen 2, contêineres Kata
AKSAzureLinux-gen2tl Azure Linux V2, Gen 2, variante TL
AKSAzureLinuxV3-gen1 Azure Linux V3, Geração 1
AKSAzureLinuxV3-gen2 Azure Linux V3, Geração 2
AKSAzureLinuxV3-gen1fips Azure Linux V3, Gen 1, habilitado para FIPS
AKSAzureLinuxV3-gen2fips Azure Linux V3, Gen 2, habilitado para FIPS
AKSAzureLinuxV3-gen2tl Azure Linux V3, Gen 2, variante TL
AKSCBLMarinerV2-gen1 CBL-Mariner V2, Geração 1
AKSCBLMarinerV2-gen2 CBL-Mariner V2, Geração 2
AKSCBLMarinerV2-gen1fips CBL-Mariner V2, Gen 1, habilitado para FIPS
AKSCBLMarinerV2-gen2fips CBL-Mariner V2, Gen 2, habilitado para FIPS
AKSCBLMarinerV2-gen2kata contêineres CBL-Mariner V2, Gen 2 e Kata
AKSCBLMarinerV2-gen2tl CBL-Mariner V2, Gen 2, variante TL
AKSUbuntu-gen1-2004fipscontainerd Ubuntu 20.04, Gen 1, FIPS
AKSUbuntu-gen1-2204containerd Ubuntu 22.04, Geração 1
AKSUbuntu-gen1-2404containerd Ubuntu 24.04, Geração 1
AKSUbuntu-gen2-2004cvmcontainerd Ubuntu 20.04, Geração 2, Máquina Virtual Confidencial
AKSUbuntu-gen2-2004fipscontainerd Ubuntu 20.04, Gen 2, FIPS
AKSUbuntu-gen2-2204containerd Ubuntu 22.04, Geração 2
AKSUbuntu-gen2-2404containerd Ubuntu 24.04, Geração 2
AKSUbuntu-gen2-2204tlcontainerd Variante do Ubuntu 22.04, Gen 2, TL
AKSUbuntu-gen2-2404tlcontainerd Variante do Ubuntu 24.04, Gen 2, TL

Obter o relatório de CVEs da release do VHD

O endpoint a seguir retorna o relatório de CVEs de uma release específica do VHD, incluindo os pacotes do sistema operacional e as imagens de contêiner que fazem parte dessa release:

GET /api/v1/vhd-releases/{distro}/{version}/scan-reports

Parâmetros de caminho:

Parâmetro Tipo Descrição Example
distro cadeia Identificador de distribuição do Linux AKSUbuntu-gen2-2204containerd
version cadeia Versão de lançamento do VHD 202601.13.0

Pedido de exemplo:

curl -s https://cve-api.prod-aks.azure.com/api/v1/vhd-releases/AKSUbuntu-gen2-2204containerd/202601.13.0/scan-reports

Exemplo de resposta (abreviado):

{
  "distro_name": "AKSUbuntu/gen2/2204containerd",
  "vhd_release_version": "202601.13.0",
  "previous_vhd_release_version": "202512.06.0",
  "os_package_targets": [
    {
      "name": "libtasn1-6",
      "version": "4.18.0-4ubuntu0.2",
      "active_cves": [],
      "previous_version": "4.18.0-4ubuntu0.1",
      "mitigated_cves_from_previous_release": [
        {"id": "CVE-2021-46848"},
        {"id": "CVE-2025-13151"}
      ]
    },
    {
      "name": "python3.10",
      "version": "3.10.12-1~22.04.13",
      "active_cves": [],
      "previous_version": "3.10.12-1~22.04.12",
      "mitigated_cves_from_previous_release": [
        {"id": "CVE-2025-13836"}
      ]
    }
  ],
  "container_targets": [
    {
      "container_image": "mcr.microsoft.com/azuremonitor/containerinsights/ciprod/prometheus-collector/images",
      "active_container_images": {
        "image_repo_tags": [
          "mcr.microsoft.com/azuremonitor/containerinsights/ciprod/prometheus-collector/images:6.24.1-main-11-14-2025-15146744-cfg"
        ],
        "image_repo_digests": [
          "mcr.microsoft.com/azuremonitor/containerinsights/ciprod/prometheus-collector/images:6.24.1-main-11-14-2025-15146744-cfg@sha256:6ce08d12..."
        ]
      },
      "active_cves": [],
      "removed_container_images_from_previous_release": {
        "image_repo_tags": [
          "mcr.microsoft.com/azuremonitor/containerinsights/ciprod/prometheus-collector/images:6.24.0-main-10-20-2025-fe8f6d51-targetallocator"
        ],
        "image_repo_digests": [
          "mcr.microsoft.com/azuremonitor/containerinsights/ciprod/prometheus-collector/images:6.24.0-main-10-20-2025-fe8f6d51-targetallocator@sha256:314e20ca..."
        ]
      },
      "mitigated_cves_from_previous_release": [
        {"id": "CVE-2025-47914"},
        {"id": "CVE-2025-4802"},
        {"id": "CVE-2025-58181"},
        {"id": "CVE-2025-61727"},
        {"id": "CVE-2025-61729"}
      ]
    }
  ],
  "report_time": "2026-01-27T16:21:23.056129543Z"
}

Campos de resposta:

Campo Tipo Descrição
distro_name cadeia Nome da distribuição do Linux (por exemplo, "AKSAzureLinux/gen2")
vhd_release_version cadeia Versão de lançamento atual do VHD
previous_vhd_release_version cadeia Versão anterior do VHD
os_package_targets AKSVHDOSPackageTarget[] Pacotes do sistema operacional neste VHD
container_targets AKSVHDContainerTarget[] Imagens de contêiner incluídas neste VHD
report_time cadeia de caracteres (ISO 8601) Data e hora da geração do relatório

Imagens de contêiner

Os pontos de extremidade de imagens de contêiner fornecem relatórios de verificação CVE por imagem e acompanhamento de mitigação entre versões para imagens de contêiner individuais. Esses pontos de extremidade não têm _index listagem; a navegação é feita pelo caminho completo da imagem.

Obter o relatório de verificação CVE da imagem de contêiner

O endpoint a seguir retorna um relatório de varredura de CVEs para uma imagem de contêiner específica identificada por seu caminho completo e sua tag:

GET /api/v1/container-images/{image}:{tag}/scan-reports

Parâmetros de caminho:

Parâmetro Tipo Descrição Example
image cadeia Nome completo da imagem incluindo registro mcr.microsoft.com/oss/kubernetes/kube-proxy
tag cadeia Tag de imagem v1.31.11

Pedido de exemplo:

curl -s https://cve-api.prod-aks.azure.com/api/v1/container-images/mcr.microsoft.com/oss/kubernetes/kube-proxy:v1.31.11/scan-reports

Exemplo de resposta (abreviado):

{
  "image_repo_tags": [
    "mcr.microsoft.com/oss/kubernetes/kube-proxy:v1.31.11"
  ],
  "image_repo_digests": [
    "mcr.microsoft.com/oss/kubernetes/kube-proxy:v1.31.11@sha256:abc123..."
  ],
  "report_time": "2026-02-20T16:12:42.081442479Z",
  "active_cves": [
    {
      "scanner": {
        "name": "trivy",
        "version": "0.69.1"
      },
      "cves": [
        {"id": "CVE-2024-13176"},
        {"id": "CVE-2025-47914"}
      ]
    }
  ]
}

Campos de resposta:

Campo Tipo Descrição
image_repo_tags string[] Marcas de imagem para a imagem digitalizada
image_repo_digests string[] Resumos de imagem para todas as plataformas com suporte
report_time cadeia de caracteres (ISO 8601) Data e hora da geração do relatório
active_cves CVEList[] CVEs ativos agrupados por scanner

Obtenha o relatório de mitigação de CVE da imagem de contêiner

O endpoint a seguir recupera um relatório de mitigação de CVE para um repositório específico de imagens de contêiner e mostra quais CVEs foram identificadas em quais versões e releases dos componentes, bem como em quais versões e releases elas foram mitigadas:

GET /api/v1/container-images/{image}/mitigation-reports

Parâmetros de caminho:

Parâmetro Tipo Descrição Example
image cadeia Nome completo da imagem, incluindo o registro (sem tag) mcr.microsoft.com/oss/kubernetes/kube-proxy

Pedido de exemplo:

curl -s https://cve-api.prod-aks.azure.com/api/v1/container-images/mcr.microsoft.com/oss/kubernetes/kube-proxy/mitigation-reports

Exemplo de resposta (abreviado):

{
  "container_image": "mcr.microsoft.com/oss/kubernetes/kube-proxy",
  "mitigations": [
    {
      "cve": {"id": "CVE-2023-2253"},
      "seen_in_component_versions": ["v1.27.102-akslts"],
      "seen_in_aks_release_versions": [],
      "seen_in_aks_k8s_release_versions": [],
      "seen_in_vhd_release_versions": ["AKSAzureLinux-gen1/202507.02.0"],
      "mitigated_in_component_versions": [],
      "mitigated_in_aks_release_versions": [],
      "mitigated_in_aks_k8s_release_versions": [],
      "mitigated_in_vhd_release_versions": []
    }
  ]
}

Campos de resposta:

Campo Tipo Descrição
container_image cadeia Nome da imagem sem tag
mitigations CVEMitigation[] Entradas de mitigação de CVE para esta imagem

Pacotes do sistema operacional VHD

Os pontos de extremidade do pacote do SO VHD fornecem relatórios de varredura de CVEs por pacote e acompanhamento de mitigação entre versões de pacotes individuais do sistema operacional instalados em imagens de nó VHD. Esses endpoints não têm uma listagem em _index; a navegação é feita pelo nome do pacote.

Obter o relatório de verificação de CVEs do pacote do SO VHD

O ponto de extremidade a seguir recupera um relatório de verificação CVE para uma versão específica do pacote do sistema operacional instalada em imagens de nó VHD:

GET /api/v1/vhd-packages/{name}/{version}/scan-reports

Parâmetros de caminho:

Parâmetro Tipo Descrição Example
name cadeia Nome do pacote do sistema operacional (minúscula) openssl
version cadeia Versão do pacote 3.0.2-0ubuntu1.20

Pedido de exemplo:

curl -s https://cve-api.prod-aks.azure.com/api/v1/vhd-packages/openssl/3.0.2-0ubuntu1.20/scan-reports

Exemplo de resposta:

{
  "name": "openssl",
  "version": "3.0.2-0ubuntu1.20",
  "active_cves": [
    {"id": "CVE-2025-15467"},
    {"id": "CVE-2025-68160"}
  ],
  "report_time": "2026-02-20T16:14:09.253455099Z"
}

Campos de resposta:

Campo Tipo Descrição
name cadeia Nome do pacote
version cadeia Versão do pacote
active_cves CVE[] CVEs ativos com correções disponíveis
report_time cadeia de caracteres (ISO 8601) Data e hora da geração do relatório

Obter o relatório de mitigação de CVEs do pacote VHD do sistema operacional

O endpoint a seguir obtém um relatório de mitigação de CVE para um pacote específico do sistema operacional e mostra quais CVEs foram identificados em quais versões do pacote e versões do VHD, e em quais versões foram mitigados:

GET /api/v1/vhd-packages/{name}/mitigation-reports

Parâmetros de caminho:

Parâmetro Tipo Descrição Example
name cadeia Nome do pacote do sistema operacional (minúscula) openssl

Pedido de exemplo:

curl -s https://cve-api.prod-aks.azure.com/api/v1/vhd-packages/openssl/mitigation-reports

Exemplo de resposta (abreviado):

{
  "package_name": "openssl",
  "mitigations": [
    {
      "cve": {"id": "CVE-2025-15467"},
      "seen_in_component_versions": ["3.3.3-2.azl3", "3.3.3-3.azl3"],
      "seen_in_aks_release_versions": [],
      "seen_in_aks_k8s_release_versions": [],
      "seen_in_vhd_release_versions": ["AKSAzureLinuxV3-gen1/202507.02.0"],
      "mitigated_in_component_versions": [],
      "mitigated_in_aks_release_versions": [],
      "mitigated_in_aks_k8s_release_versions": [],
      "mitigated_in_vhd_release_versions": []
    }
  ]
}

Campos de resposta:

Campo Tipo Descrição
package_name cadeia Nome do pacote do sistema operacional
mitigations CVEMitigation[] Entradas de mitigação de CVE para este pacote

Modelos de dados

As seções a seguir descrevem os modelos de dados retornados pela API de Dados de Vulnerabilidade do AKS, incluindo a estrutura das entradas de CVE, as referências de imagens de contêiner, os componentes de versão do AKS, os pacotes do SO do VHD e as relações entre eles.

CVE

O modelo de dados CVE é um identificador de Vulnerabilidades e Exposições Comuns.

Campo Tipo Descrição
id cadeia Identificador CVE (por exemplo, "CVE-2024-13176", "GHSA-2464-8j7c-4cjm")

ContainerImages

O modelo de dados ContainerImages representa um conjunto de referências de imagem de contêiner, incluindo marcas legíveis por humanos e resumos endereçáveis de conteúdo.

Campo Tipo Descrição
image_repo_tags string[] Marcas de imagem (por exemplo, "mcr.microsoft.com/oss/kubernetes/coredns:v1.9.4-9")
image_repo_digests string[] Resumos de imagem para todas as plataformas com suporte (por exemplo, "mcr.microsoft.com/oss/kubernetes/coredns:v1.9.4-9@sha256:abc...")

Note

Os resumos incluem todas as variantes da plataforma Linux (amd64, arm64) de manifestos de vários arcos. Isso permite correlacionar os dados de CVE, independentemente de qual hash específico da plataforma o seu nó baixou.

AKSReleaseContainerTarget

O modelo de dados AKSReleaseContainerTarget representa um componente de contêiner em uma versão específica do AKS, identificada pelo namespace do pod e pelo nome do contêiner em que ele é executado, juntamente com as imagens de contêiner que ele usa e os CVEs que o afetam.

Campo Tipo Descrição
pod_namespace cadeia Namespace do Kubernetes (por exemplo, "kube-system", "calico-system")
container_name cadeia Nome do contêiner (por exemplo, "coredns", "calico-node")
active_container_images ContainerImages Imagens de contêiner atualmente em execução para este componente
active_cves CVE[] CVEs com correções disponíveis que afetam esse componente no momento
removed_container_images_from_previous_release ContainerImages Imagens que estavam presentes na versão anterior, mas que não estão mais sendo executadas
mitigated_cves_from_previous_release CVE[] CVEs que existiam na versão anterior, mas foram corrigidos nesta versão

AKSK8SContainerTarget

O modelo de dados AKSK8SContainerTarget representa uma imagem de contêiner associada a uma versão específica do Kubernetes, incluindo as referências e resumos de imagem marcados para essa imagem e os CVEs que a afetam.

Campo Tipo Descrição
container_image cadeia Nome da imagem sem marca (por exemplo, "mcr.microsoft.com/oss/kubernetes/kube-apiserver")
active_container_images ContainerImages Referências e sumários de imagens com tags
active_cves CVE[] CVEs ativos com correções disponíveis

AKSVHDContainerTarget

O modelo de dados AKSVHDContainerTarget representa uma imagem de contêiner incluída em uma imagem de nó VHD, juntamente com as referências de imagem com tag, os digests e as CVEs que a afetam.

Campo Tipo Descrição
container_image cadeia Nome da imagem sem tag
active_container_images ContainerImages Referências e sumários de imagens com tags
active_cves CVE[] CVEs ativos com correções disponíveis
removed_container_images_from_previous_release ContainerImages Imagens removidas desde a versão anterior do VHD
mitigated_cves_from_previous_release CVE[] CVEs corrigidos desde a versão anterior do VHD

AKSVHDOSPackageTarget

O modelo de dados AKSVHDOSPackageTarget representa um pacote em nível de sistema operacional instalado em uma imagem de nó VHD, juntamente com a versão instalada, os CVEs que o afetam e quaisquer alterações em relação à versão anterior do VHD.

Campo Tipo Descrição
name cadeia Nome do pacote (por exemplo, "kernel", "containerd", "systemd")
version cadeia Versão do pacote (por exemplo, "6.1.109.2-1.cm2")
active_cves CVE[] CVEs ativos com correções disponíveis
previous_version cadeia Versão da versão anterior do VHD (vazia se inalterada)
mitigated_cves_from_previous_release CVE[] CVEs corrigidos desde a versão anterior do VHD

CVEScanner

O modelo de dados do CVEScanner representa os metadados de um verificador de vulnerabilidades que produz resultados de verificação CVE para imagens de contêiner.

Campo Tipo Descrição
name cadeia Nome do verificador (por exemplo, "trivy")
version cadeia Versão do scanner (por exemplo, "0.69.1")

CVEList

O modelo de dados CVEList representa um conjunto de CVEs detectados por um verificador de vulnerabilidade específico para uma determinada imagem de contêiner. Cada entrada associa os metadados do scanner à lista de CVEs que ele detectou.

Campo Tipo Descrição
scanner CVEScanner O verificador que produziu esses resultados
cves CVE[] CVEs detectados por este scanner

Mitigação de CVE

O modelo de dados CVEMitigation rastreia um único CVE entre versões de componente e tipos de versão, mostrando onde ele foi observado e onde foi mitigado.

Campo Tipo Descrição
cve CVE A vulnerabilidade CVE que está sendo monitorada
seen_in_component_versions string[] Versões dos componentes (tags de imagem ou versões de pacote) nas quais essa CVE foi detectada
seen_in_aks_release_versions string[] Versões de lançamento do AKS em que esse CVE foi detectado
seen_in_aks_k8s_release_versions string[] Versões de lançamento do Kubernetes nas quais essa CVE foi detectada
seen_in_vhd_release_versions string[] Versões de lançamento do VHD nas quais esta CVE foi detectada
mitigated_in_component_versions string[] Versões de componente em que esse CVE foi corrigido
mitigated_in_aks_release_versions string[] Versões de lançamento do AKS em que esse CVE foi corrigido
mitigated_in_aks_k8s_release_versions string[] Versões de lançamento do Kubernetes em que essa CVE foi corrigida
mitigated_in_vhd_release_versions string[] Versões de lançamento do VHD nas quais a CVE foi corrigida

Acompanhamento delta

A versão do AKS e os relatórios de versão do VHD incluem campos delta que comparam a versão atual com a anterior:

  • mitigated_cves_from_previous_release: CVEs que estavam presentes na versão anterior, mas não são mais detectados. Isso significa que a vulnerabilidade foi corrigida (por exemplo, com uma atualização da versão do componente).
  • removed_container_images_from_previous_release: Imagens de contêiner que estavam em execução na versão anterior, mas estão ausentes na versão atual.

Note

Os relatórios de versão do Kubernetes não incluem campos delta.

Resumos de várias arquiteturas

Cada imagem de contêiner pode incluir várias referências de resumo que abrangem diferentes arquiteturas de CPU (amd64, arm64). A API inclui todos os digests de plataforma Linux de manifestos de múltiplas arquiteturas, para que você possa correlacionar os dados de CVE, independentemente de qual digest de plataforma específico seu nó tenha extraído.

Formatos de versão do relatório

Os relatórios da API de Dados de Vulnerabilidade do AKS usam esquemas de controle de versão diferentes, dependendo do tipo de versão que está sendo relatada. A tabela a seguir resume os formatos usados para versões do AKS, versões do Kubernetes e versões do VHD:

Tipo de Lançamento Formato Example
Versão do AKS v{YYYYMMDD} v20260104
Versão do Kubernetes Semver 1.33.2
Lançamento do VHD {distro}/{YYYYMM.DD.patch} AKSAzureLinux-gen2/202512.06.0

Para obter mais informações sobre a API de Dados de Vulnerabilidade do AKS, consulte Vulnerability Data API for AKS (Serviço de Kubernetes do Azure) overview.