Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A API de Dados de Vulnerabilidade do AKS fornece visibilidade programática e somente leitura sobre vulnerabilidades detectadas em componentes de plataforma gerenciados pelo AKS. Essa API destina-se a equipes de segurança, equipes de conformidade e proprietários de plataforma que precisam de informações autoritativas sobre vulnerabilidades que afetam artefatos gerenciados pelo AKS independentemente de qualquer estado de runtime de cluster específico.
Neste artigo, você aprenderá a usar a API de Dados de Vulnerabilidade do AKS para recuperar programaticamente relatórios CVE para artefatos gerenciados pelo AKS, incluindo versões do AKS, versões do Kubernetes, imagens de nó, imagens de contêiner e pacotes do sistema operacional. Ele fornece exemplos de solicitações de API e demonstra como interpretar as respostas para dar suporte à análise, automação e correlação CVE em larga escala com as descobertas do verificador de segurança. Para obter uma visão geral dos conceitos relacionados à API, consulte Visão geral da Vulnerability Data API para o AKS (Serviço de Kubernetes do Azure).
Consultar relatórios CVE
Os exemplos a seguir demonstram como consultar a API de Dados de Vulnerabilidade do AKS para recuperar relatórios CVE para versões do AKS, versões do Kubernetes, imagens de nó, imagens de contêiner e pacotes do sistema operacional.
Consultar CVEs para uma versão do AKS
# 1. List available AKS releases
curl -s https://cve-api.prod-aks.azure.com/api/v1/aks-releases/_index | jq '.aks_release_versions'
# 2. Get CVE report for a specific release
curl -s https://cve-api.prod-aks.azure.com/api/v1/aks-releases/v20260104/scan-reports | jq '.'
Consultar CVEs para uma versão do Kubernetes
# 1. List available Kubernetes versions
curl -s https://cve-api.prod-aks.azure.com/api/v1/aks-k8s-releases/_index | jq '.k8s_versions'
# 2. Get CVE report for a specific Kubernetes version
curl -s https://cve-api.prod-aks.azure.com/api/v1/aks-k8s-releases/1.32.9/scan-reports | jq '.'
Consultar CVEs para uma imagem de nó (VHD)
# 1. List available VHD releases
curl -s https://cve-api.prod-aks.azure.com/api/v1/vhd-releases/_index | jq '.vhd_release_versions'
# 2. Get CVE report for a specific VHD
curl -s https://cve-api.prod-aks.azure.com/api/v1/vhd-releases/AKSUbuntu-gen2-2204containerd/202601.13.0/scan-reports | jq '.'
Consultar CVEs para uma imagem específica de contêiner
# Get CVE scan report for a specific tagged container image
curl -s https://cve-api.prod-aks.azure.com/api/v1/container-images/mcr.microsoft.com/oss/kubernetes/kube-proxy:v1.31.11/scan-reports | jq '.'
# Get CVE mitigation history for a container image repository
curl -s https://cve-api.prod-aks.azure.com/api/v1/container-images/mcr.microsoft.com/oss/kubernetes/kube-proxy/mitigation-reports | jq '.'
Consultar CVEs para um pacote de sistema operacional específico
# Get CVE scan report for a specific OS package version
curl -s https://cve-api.prod-aks.azure.com/api/v1/vhd-packages/openssl/3.0.2-0ubuntu1.20/scan-reports | jq '.'
# Get CVE mitigation history for an OS package
curl -s https://cve-api.prod-aks.azure.com/api/v1/vhd-packages/openssl/mitigation-reports | jq '.'
Pontos de extremidade
A API de Dados de Vulnerabilidades do AKS expõe pontos de extremidade para obter relatórios de CVEs para versões do AKS, versões do Kubernetes, imagens de nós, imagens de contêiner e pacotes de sistema operacional. Cada endpoint fornece acesso a um índice de versões disponíveis ou a um relatório detalhado de varredura para uma versão ou artefato específico. As seções a seguir descrevem cada ponto de extremidade, as operações disponíveis e os formatos de solicitação e resposta esperados.
Versões de AKS
Obter índice de versão do AKS
O endpoint a seguir retorna um índice de todas as versões do AKS com relatórios de CVE disponíveis:
GET /api/v1/aks-releases/_index
Pedido de exemplo:
curl -s https://cve-api.prod-aks.azure.com/api/v1/aks-releases/_index
Exemplo de resposta:
{
"aks_release_versions": [
"v20250427",
"v20250519",
"v20250617",
"v20250720",
"v20250808",
"v20250829",
"v20250921",
"v20251012",
"v20260104"
],
"report_time": "2026-01-27T16:19:36.181877605Z"
}
Campos de resposta:
| Campo | Tipo | Descrição |
|---|---|---|
aks_release_versions |
string[] | Versões de versão do AKS disponíveis, classificadas cronologicamente |
report_time |
cadeia de caracteres (ISO 8601) | Quando esse índice foi gerado pela última vez |
Obter o relatório de CVEs da versão do AKS
O ponto de extremidade a seguir retorna um relatório detalhado de CVEs para uma versão de lançamento específica do AKS, incluindo todas as imagens de contêiner contidas nos namespaces do sistema, seus CVEs ativos e a variação de CVEs em comparação com a versão anterior:
GET /api/v1/aks-releases/{version}/scan-reports
Parâmetros de caminho:
| Parâmetro | Tipo | Descrição | Example |
|---|---|---|---|
version |
cadeia | Versão de lançamento do AKS do índice | v20260104 |
Pedido de exemplo:
curl -s https://cve-api.prod-aks.azure.com/api/v1/aks-releases/v20260104/scan-reports
Exemplo de resposta (abreviado):
{
"aks_release_version": "v20260104",
"previous_aks_release_version": "v20251012",
"container_targets": [
{
"pod_namespace": "kube-system",
"container_name": "coredns",
"active_container_images": {
"image_repo_tags": [
"mcr.microsoft.com/oss/v2/kubernetes/coredns:v1.9.4-9"
],
"image_repo_digests": [
"mcr.microsoft.com/oss/v2/kubernetes/coredns:v1.9.4-9@sha256:718de5d12a..."
]
},
"active_cves": [
{"id": "CVE-2025-47914"},
{"id": "CVE-2025-58181"},
{"id": "CVE-2025-61727"},
{"id": "CVE-2025-61729"}
],
"removed_container_images_from_previous_release": {
"image_repo_tags": [],
"image_repo_digests": []
},
"mitigated_cves_from_previous_release": []
},
{
"pod_namespace": "gatekeeper-system",
"container_name": "azure-policy-audit",
"active_container_images": {
"image_repo_tags": [
"mcr.microsoft.com/azure-policy/policy-kubernetes-audit:1.15.3"
],
"image_repo_digests": [
"mcr.microsoft.com/azure-policy/policy-kubernetes-audit:1.15.3@sha256:67745758..."
]
},
"active_cves": [
{"id": "CVE-2025-61727"},
{"id": "CVE-2025-61729"}
],
"removed_container_images_from_previous_release": {
"image_repo_tags": [
"mcr.microsoft.com/azure-policy/policy-kubernetes-audit:1.14.2"
],
"image_repo_digests": [
"mcr.microsoft.com/azure-policy/policy-kubernetes-audit:1.14.2@sha256:33218f96..."
]
},
"mitigated_cves_from_previous_release": [
{"id": "CVE-2025-47912"},
{"id": "CVE-2025-47914"},
{"id": "CVE-2025-58181"}
]
}
],
"report_time": "2026-01-27T16:19:36.181877605Z"
}
Campos de resposta:
| Campo | Tipo | Descrição |
|---|---|---|
aks_release_version |
cadeia | Versão de lançamento atual do AKS |
previous_aks_release_version |
cadeia | Versão da release anterior (usada para cálculos de delta) |
container_targets |
AKSReleaseContainerTarget[] | Todos os componentes de contêiner nesta versão |
report_time |
cadeia de caracteres (ISO 8601) | Data e hora da geração do relatório |
Lançamentos de versões do Kubernetes
Obter o índice de versões do Kubernetes
O endpoint a seguir retorna um índice de todas as versões do Kubernetes com relatórios de CVE disponíveis:
GET /api/v1/aks-k8s-releases/_index
Pedido de exemplo:
curl -s https://cve-api.prod-aks.azure.com/api/v1/aks-k8s-releases/_index
Exemplo de resposta:
{
"k8s_versions": [
"1.27.102",
"1.27.103",
"1.28.100",
"1.29.14",
"1.30.0",
"1.30.14",
"1.31.1",
"1.32.0",
"1.32.10",
"1.33.0",
"1.33.6",
"1.34.0",
"1.34.2"
],
"report_time": "2026-01-27T16:14:37.928201259Z"
}
Campos de resposta:
| Campo | Tipo | Descrição |
|---|---|---|
k8s_versions |
string[] | Versões disponíveis do Kubernetes, classificadas por semver |
report_time |
cadeia de caracteres (ISO 8601) | Quando esse índice foi gerado pela última vez |
Obter o relatório CVE da versão do Kubernetes
O endpoint a seguir retorna o relatório de CVEs para uma versão específica do Kubernetes, detalhando vulnerabilidades nas imagens de contêiner usadas pelos componentes principais do Kubernetes e pelos complementos do AKS para essa versão:
GET /api/v1/aks-k8s-releases/{version}/scan-reports
Parâmetros de caminho:
| Parâmetro | Tipo | Descrição | Example |
|---|---|---|---|
version |
cadeia | Versão do Kubernetes no índice | 1.33.2 |
Pedido de exemplo:
curl -s https://cve-api.prod-aks.azure.com/api/v1/aks-k8s-releases/1.33.2/scan-reports
Exemplo de resposta (abreviado):
{
"k8s_version": "1.33.2",
"container_targets": [
{
"container_image": "mcr.microsoft.com/oss/kubernetes/kube-apiserver",
"active_container_images": {
"image_repo_tags": [
"mcr.microsoft.com/oss/kubernetes/kube-apiserver:v1.33.2"
],
"image_repo_digests": [
"mcr.microsoft.com/oss/kubernetes/kube-apiserver:v1.33.2@sha256:abc123..."
]
},
"active_cves": [
{"id": "CVE-2025-47912"},
{"id": "CVE-2025-58181"}
]
},
{
"container_image": "mcr.microsoft.com/aks/aks-app-routing-operator",
"active_container_images": {
"image_repo_tags": [
"mcr.microsoft.com/aks/aks-app-routing-operator:0.0.3"
],
"image_repo_digests": [
"mcr.microsoft.com/aks/aks-app-routing-operator:0.0.3@sha256:c1ff16ca..."
]
},
"active_cves": [
{"id": "CVE-2023-39318"},
{"id": "CVE-2023-39319"},
{"id": "CVE-2023-39325"}
]
}
],
"report_time": "2026-01-27T16:14:37.928201259Z"
}
Campos de resposta:
| Campo | Tipo | Descrição |
|---|---|---|
k8s_version |
cadeia | Versão do Kubernetes (por exemplo, "1.33.2") |
container_targets |
AKSK8SContainerTarget[] | Imagens de contêiner para esta versão do Kubernetess |
report_time |
cadeia de caracteres (ISO 8601) | Data e hora da geração do relatório |
Lançamentos de VHD (imagem de nó)
Obter índice de versões do VHD
O endpoint a seguir retorna um índice de todos os lançamentos de VHD com relatórios de CVE disponíveis:
GET /api/v1/vhd-releases/_index
Pedido de exemplo:
curl -s https://cve-api.prod-aks.azure.com/api/v1/vhd-releases/_index
Exemplo de resposta (abreviado):
{
"vhd_release_versions": [
"AKSAzureLinux-gen1/202507.02.0",
"AKSAzureLinux-gen2/202512.06.0",
"AKSAzureLinux-gen2fips/202510.03.0",
"AKSAzureLinuxV3-gen2/202511.20.0",
"AKSCBLMarinerV2-gen2/202508.20.0",
"AKSUbuntu-gen1-2204containerd/202601.13.0",
"AKSUbuntu-gen2-2404containerd/202601.13.0"
],
"report_time": "2026-01-27T16:21:23.056129543Z"
}
Campos de resposta:
| Campo | Tipo | Descrição |
|---|---|---|
vhd_release_versions |
string[] | Versões de VHD disponíveis em {distro}/{version} formato |
report_time |
cadeia de caracteres (ISO 8601) | Quando esse índice foi gerado pela última vez |
Distribuições disponíveis:
| Prefixo de distribuição | Descrição |
|---|---|
AKSAzureLinux-gen1 |
Azure Linux V2, Geração 1 |
AKSAzureLinux-gen2 |
Azure Linux V2, Geração 2 |
AKSAzureLinux-gen1fips |
Azure Linux V2, Gen 1, habilitado para FIPS |
AKSAzureLinux-gen2fips |
Azure Linux V2, Gen 2, habilitado para FIPS |
AKSAzureLinux-gen2kata |
Azure Linux V2, Gen 2, contêineres Kata |
AKSAzureLinux-gen2tl |
Azure Linux V2, Gen 2, variante TL |
AKSAzureLinuxV3-gen1 |
Azure Linux V3, Geração 1 |
AKSAzureLinuxV3-gen2 |
Azure Linux V3, Geração 2 |
AKSAzureLinuxV3-gen1fips |
Azure Linux V3, Gen 1, habilitado para FIPS |
AKSAzureLinuxV3-gen2fips |
Azure Linux V3, Gen 2, habilitado para FIPS |
AKSAzureLinuxV3-gen2tl |
Azure Linux V3, Gen 2, variante TL |
AKSCBLMarinerV2-gen1 |
CBL-Mariner V2, Geração 1 |
AKSCBLMarinerV2-gen2 |
CBL-Mariner V2, Geração 2 |
AKSCBLMarinerV2-gen1fips |
CBL-Mariner V2, Gen 1, habilitado para FIPS |
AKSCBLMarinerV2-gen2fips |
CBL-Mariner V2, Gen 2, habilitado para FIPS |
AKSCBLMarinerV2-gen2kata |
contêineres CBL-Mariner V2, Gen 2 e Kata |
AKSCBLMarinerV2-gen2tl |
CBL-Mariner V2, Gen 2, variante TL |
AKSUbuntu-gen1-2004fipscontainerd |
Ubuntu 20.04, Gen 1, FIPS |
AKSUbuntu-gen1-2204containerd |
Ubuntu 22.04, Geração 1 |
AKSUbuntu-gen1-2404containerd |
Ubuntu 24.04, Geração 1 |
AKSUbuntu-gen2-2004cvmcontainerd |
Ubuntu 20.04, Geração 2, Máquina Virtual Confidencial |
AKSUbuntu-gen2-2004fipscontainerd |
Ubuntu 20.04, Gen 2, FIPS |
AKSUbuntu-gen2-2204containerd |
Ubuntu 22.04, Geração 2 |
AKSUbuntu-gen2-2404containerd |
Ubuntu 24.04, Geração 2 |
AKSUbuntu-gen2-2204tlcontainerd |
Variante do Ubuntu 22.04, Gen 2, TL |
AKSUbuntu-gen2-2404tlcontainerd |
Variante do Ubuntu 24.04, Gen 2, TL |
Obter o relatório de CVEs da release do VHD
O endpoint a seguir retorna o relatório de CVEs de uma release específica do VHD, incluindo os pacotes do sistema operacional e as imagens de contêiner que fazem parte dessa release:
GET /api/v1/vhd-releases/{distro}/{version}/scan-reports
Parâmetros de caminho:
| Parâmetro | Tipo | Descrição | Example |
|---|---|---|---|
distro |
cadeia | Identificador de distribuição do Linux | AKSUbuntu-gen2-2204containerd |
version |
cadeia | Versão de lançamento do VHD | 202601.13.0 |
Pedido de exemplo:
curl -s https://cve-api.prod-aks.azure.com/api/v1/vhd-releases/AKSUbuntu-gen2-2204containerd/202601.13.0/scan-reports
Exemplo de resposta (abreviado):
{
"distro_name": "AKSUbuntu/gen2/2204containerd",
"vhd_release_version": "202601.13.0",
"previous_vhd_release_version": "202512.06.0",
"os_package_targets": [
{
"name": "libtasn1-6",
"version": "4.18.0-4ubuntu0.2",
"active_cves": [],
"previous_version": "4.18.0-4ubuntu0.1",
"mitigated_cves_from_previous_release": [
{"id": "CVE-2021-46848"},
{"id": "CVE-2025-13151"}
]
},
{
"name": "python3.10",
"version": "3.10.12-1~22.04.13",
"active_cves": [],
"previous_version": "3.10.12-1~22.04.12",
"mitigated_cves_from_previous_release": [
{"id": "CVE-2025-13836"}
]
}
],
"container_targets": [
{
"container_image": "mcr.microsoft.com/azuremonitor/containerinsights/ciprod/prometheus-collector/images",
"active_container_images": {
"image_repo_tags": [
"mcr.microsoft.com/azuremonitor/containerinsights/ciprod/prometheus-collector/images:6.24.1-main-11-14-2025-15146744-cfg"
],
"image_repo_digests": [
"mcr.microsoft.com/azuremonitor/containerinsights/ciprod/prometheus-collector/images:6.24.1-main-11-14-2025-15146744-cfg@sha256:6ce08d12..."
]
},
"active_cves": [],
"removed_container_images_from_previous_release": {
"image_repo_tags": [
"mcr.microsoft.com/azuremonitor/containerinsights/ciprod/prometheus-collector/images:6.24.0-main-10-20-2025-fe8f6d51-targetallocator"
],
"image_repo_digests": [
"mcr.microsoft.com/azuremonitor/containerinsights/ciprod/prometheus-collector/images:6.24.0-main-10-20-2025-fe8f6d51-targetallocator@sha256:314e20ca..."
]
},
"mitigated_cves_from_previous_release": [
{"id": "CVE-2025-47914"},
{"id": "CVE-2025-4802"},
{"id": "CVE-2025-58181"},
{"id": "CVE-2025-61727"},
{"id": "CVE-2025-61729"}
]
}
],
"report_time": "2026-01-27T16:21:23.056129543Z"
}
Campos de resposta:
| Campo | Tipo | Descrição |
|---|---|---|
distro_name |
cadeia | Nome da distribuição do Linux (por exemplo, "AKSAzureLinux/gen2") |
vhd_release_version |
cadeia | Versão de lançamento atual do VHD |
previous_vhd_release_version |
cadeia | Versão anterior do VHD |
os_package_targets |
AKSVHDOSPackageTarget[] | Pacotes do sistema operacional neste VHD |
container_targets |
AKSVHDContainerTarget[] | Imagens de contêiner incluídas neste VHD |
report_time |
cadeia de caracteres (ISO 8601) | Data e hora da geração do relatório |
Imagens de contêiner
Os pontos de extremidade de imagens de contêiner fornecem relatórios de verificação CVE por imagem e acompanhamento de mitigação entre versões para imagens de contêiner individuais. Esses pontos de extremidade não têm _index listagem; a navegação é feita pelo caminho completo da imagem.
Obter o relatório de verificação CVE da imagem de contêiner
O endpoint a seguir retorna um relatório de varredura de CVEs para uma imagem de contêiner específica identificada por seu caminho completo e sua tag:
GET /api/v1/container-images/{image}:{tag}/scan-reports
Parâmetros de caminho:
| Parâmetro | Tipo | Descrição | Example |
|---|---|---|---|
image |
cadeia | Nome completo da imagem incluindo registro | mcr.microsoft.com/oss/kubernetes/kube-proxy |
tag |
cadeia | Tag de imagem | v1.31.11 |
Pedido de exemplo:
curl -s https://cve-api.prod-aks.azure.com/api/v1/container-images/mcr.microsoft.com/oss/kubernetes/kube-proxy:v1.31.11/scan-reports
Exemplo de resposta (abreviado):
{
"image_repo_tags": [
"mcr.microsoft.com/oss/kubernetes/kube-proxy:v1.31.11"
],
"image_repo_digests": [
"mcr.microsoft.com/oss/kubernetes/kube-proxy:v1.31.11@sha256:abc123..."
],
"report_time": "2026-02-20T16:12:42.081442479Z",
"active_cves": [
{
"scanner": {
"name": "trivy",
"version": "0.69.1"
},
"cves": [
{"id": "CVE-2024-13176"},
{"id": "CVE-2025-47914"}
]
}
]
}
Campos de resposta:
| Campo | Tipo | Descrição |
|---|---|---|
image_repo_tags |
string[] | Marcas de imagem para a imagem digitalizada |
image_repo_digests |
string[] | Resumos de imagem para todas as plataformas com suporte |
report_time |
cadeia de caracteres (ISO 8601) | Data e hora da geração do relatório |
active_cves |
CVEList[] | CVEs ativos agrupados por scanner |
Obtenha o relatório de mitigação de CVE da imagem de contêiner
O endpoint a seguir recupera um relatório de mitigação de CVE para um repositório específico de imagens de contêiner e mostra quais CVEs foram identificadas em quais versões e releases dos componentes, bem como em quais versões e releases elas foram mitigadas:
GET /api/v1/container-images/{image}/mitigation-reports
Parâmetros de caminho:
| Parâmetro | Tipo | Descrição | Example |
|---|---|---|---|
image |
cadeia | Nome completo da imagem, incluindo o registro (sem tag) | mcr.microsoft.com/oss/kubernetes/kube-proxy |
Pedido de exemplo:
curl -s https://cve-api.prod-aks.azure.com/api/v1/container-images/mcr.microsoft.com/oss/kubernetes/kube-proxy/mitigation-reports
Exemplo de resposta (abreviado):
{
"container_image": "mcr.microsoft.com/oss/kubernetes/kube-proxy",
"mitigations": [
{
"cve": {"id": "CVE-2023-2253"},
"seen_in_component_versions": ["v1.27.102-akslts"],
"seen_in_aks_release_versions": [],
"seen_in_aks_k8s_release_versions": [],
"seen_in_vhd_release_versions": ["AKSAzureLinux-gen1/202507.02.0"],
"mitigated_in_component_versions": [],
"mitigated_in_aks_release_versions": [],
"mitigated_in_aks_k8s_release_versions": [],
"mitigated_in_vhd_release_versions": []
}
]
}
Campos de resposta:
| Campo | Tipo | Descrição |
|---|---|---|
container_image |
cadeia | Nome da imagem sem tag |
mitigations |
CVEMitigation[] | Entradas de mitigação de CVE para esta imagem |
Pacotes do sistema operacional VHD
Os pontos de extremidade do pacote do SO VHD fornecem relatórios de varredura de CVEs por pacote e acompanhamento de mitigação entre versões de pacotes individuais do sistema operacional instalados em imagens de nó VHD. Esses endpoints não têm uma listagem em _index; a navegação é feita pelo nome do pacote.
Obter o relatório de verificação de CVEs do pacote do SO VHD
O ponto de extremidade a seguir recupera um relatório de verificação CVE para uma versão específica do pacote do sistema operacional instalada em imagens de nó VHD:
GET /api/v1/vhd-packages/{name}/{version}/scan-reports
Parâmetros de caminho:
| Parâmetro | Tipo | Descrição | Example |
|---|---|---|---|
name |
cadeia | Nome do pacote do sistema operacional (minúscula) | openssl |
version |
cadeia | Versão do pacote | 3.0.2-0ubuntu1.20 |
Pedido de exemplo:
curl -s https://cve-api.prod-aks.azure.com/api/v1/vhd-packages/openssl/3.0.2-0ubuntu1.20/scan-reports
Exemplo de resposta:
{
"name": "openssl",
"version": "3.0.2-0ubuntu1.20",
"active_cves": [
{"id": "CVE-2025-15467"},
{"id": "CVE-2025-68160"}
],
"report_time": "2026-02-20T16:14:09.253455099Z"
}
Campos de resposta:
| Campo | Tipo | Descrição |
|---|---|---|
name |
cadeia | Nome do pacote |
version |
cadeia | Versão do pacote |
active_cves |
CVE[] | CVEs ativos com correções disponíveis |
report_time |
cadeia de caracteres (ISO 8601) | Data e hora da geração do relatório |
Obter o relatório de mitigação de CVEs do pacote VHD do sistema operacional
O endpoint a seguir obtém um relatório de mitigação de CVE para um pacote específico do sistema operacional e mostra quais CVEs foram identificados em quais versões do pacote e versões do VHD, e em quais versões foram mitigados:
GET /api/v1/vhd-packages/{name}/mitigation-reports
Parâmetros de caminho:
| Parâmetro | Tipo | Descrição | Example |
|---|---|---|---|
name |
cadeia | Nome do pacote do sistema operacional (minúscula) | openssl |
Pedido de exemplo:
curl -s https://cve-api.prod-aks.azure.com/api/v1/vhd-packages/openssl/mitigation-reports
Exemplo de resposta (abreviado):
{
"package_name": "openssl",
"mitigations": [
{
"cve": {"id": "CVE-2025-15467"},
"seen_in_component_versions": ["3.3.3-2.azl3", "3.3.3-3.azl3"],
"seen_in_aks_release_versions": [],
"seen_in_aks_k8s_release_versions": [],
"seen_in_vhd_release_versions": ["AKSAzureLinuxV3-gen1/202507.02.0"],
"mitigated_in_component_versions": [],
"mitigated_in_aks_release_versions": [],
"mitigated_in_aks_k8s_release_versions": [],
"mitigated_in_vhd_release_versions": []
}
]
}
Campos de resposta:
| Campo | Tipo | Descrição |
|---|---|---|
package_name |
cadeia | Nome do pacote do sistema operacional |
mitigations |
CVEMitigation[] | Entradas de mitigação de CVE para este pacote |
Modelos de dados
As seções a seguir descrevem os modelos de dados retornados pela API de Dados de Vulnerabilidade do AKS, incluindo a estrutura das entradas de CVE, as referências de imagens de contêiner, os componentes de versão do AKS, os pacotes do SO do VHD e as relações entre eles.
CVE
O modelo de dados CVE é um identificador de Vulnerabilidades e Exposições Comuns.
| Campo | Tipo | Descrição |
|---|---|---|
id |
cadeia | Identificador CVE (por exemplo, "CVE-2024-13176", "GHSA-2464-8j7c-4cjm") |
ContainerImages
O modelo de dados ContainerImages representa um conjunto de referências de imagem de contêiner, incluindo marcas legíveis por humanos e resumos endereçáveis de conteúdo.
| Campo | Tipo | Descrição |
|---|---|---|
image_repo_tags |
string[] | Marcas de imagem (por exemplo, "mcr.microsoft.com/oss/kubernetes/coredns:v1.9.4-9") |
image_repo_digests |
string[] | Resumos de imagem para todas as plataformas com suporte (por exemplo, "mcr.microsoft.com/oss/kubernetes/coredns:v1.9.4-9@sha256:abc...") |
Note
Os resumos incluem todas as variantes da plataforma Linux (amd64, arm64) de manifestos de vários arcos. Isso permite correlacionar os dados de CVE, independentemente de qual hash específico da plataforma o seu nó baixou.
AKSReleaseContainerTarget
O modelo de dados AKSReleaseContainerTarget representa um componente de contêiner em uma versão específica do AKS, identificada pelo namespace do pod e pelo nome do contêiner em que ele é executado, juntamente com as imagens de contêiner que ele usa e os CVEs que o afetam.
| Campo | Tipo | Descrição |
|---|---|---|
pod_namespace |
cadeia | Namespace do Kubernetes (por exemplo, "kube-system", "calico-system") |
container_name |
cadeia | Nome do contêiner (por exemplo, "coredns", "calico-node") |
active_container_images |
ContainerImages | Imagens de contêiner atualmente em execução para este componente |
active_cves |
CVE[] | CVEs com correções disponíveis que afetam esse componente no momento |
removed_container_images_from_previous_release |
ContainerImages | Imagens que estavam presentes na versão anterior, mas que não estão mais sendo executadas |
mitigated_cves_from_previous_release |
CVE[] | CVEs que existiam na versão anterior, mas foram corrigidos nesta versão |
AKSK8SContainerTarget
O modelo de dados AKSK8SContainerTarget representa uma imagem de contêiner associada a uma versão específica do Kubernetes, incluindo as referências e resumos de imagem marcados para essa imagem e os CVEs que a afetam.
| Campo | Tipo | Descrição |
|---|---|---|
container_image |
cadeia | Nome da imagem sem marca (por exemplo, "mcr.microsoft.com/oss/kubernetes/kube-apiserver") |
active_container_images |
ContainerImages | Referências e sumários de imagens com tags |
active_cves |
CVE[] | CVEs ativos com correções disponíveis |
AKSVHDContainerTarget
O modelo de dados AKSVHDContainerTarget representa uma imagem de contêiner incluída em uma imagem de nó VHD, juntamente com as referências de imagem com tag, os digests e as CVEs que a afetam.
| Campo | Tipo | Descrição |
|---|---|---|
container_image |
cadeia | Nome da imagem sem tag |
active_container_images |
ContainerImages | Referências e sumários de imagens com tags |
active_cves |
CVE[] | CVEs ativos com correções disponíveis |
removed_container_images_from_previous_release |
ContainerImages | Imagens removidas desde a versão anterior do VHD |
mitigated_cves_from_previous_release |
CVE[] | CVEs corrigidos desde a versão anterior do VHD |
AKSVHDOSPackageTarget
O modelo de dados AKSVHDOSPackageTarget representa um pacote em nível de sistema operacional instalado em uma imagem de nó VHD, juntamente com a versão instalada, os CVEs que o afetam e quaisquer alterações em relação à versão anterior do VHD.
| Campo | Tipo | Descrição |
|---|---|---|
name |
cadeia | Nome do pacote (por exemplo, "kernel", "containerd", "systemd") |
version |
cadeia | Versão do pacote (por exemplo, "6.1.109.2-1.cm2") |
active_cves |
CVE[] | CVEs ativos com correções disponíveis |
previous_version |
cadeia | Versão da versão anterior do VHD (vazia se inalterada) |
mitigated_cves_from_previous_release |
CVE[] | CVEs corrigidos desde a versão anterior do VHD |
CVEScanner
O modelo de dados do CVEScanner representa os metadados de um verificador de vulnerabilidades que produz resultados de verificação CVE para imagens de contêiner.
| Campo | Tipo | Descrição |
|---|---|---|
name |
cadeia | Nome do verificador (por exemplo, "trivy") |
version |
cadeia | Versão do scanner (por exemplo, "0.69.1") |
CVEList
O modelo de dados CVEList representa um conjunto de CVEs detectados por um verificador de vulnerabilidade específico para uma determinada imagem de contêiner. Cada entrada associa os metadados do scanner à lista de CVEs que ele detectou.
| Campo | Tipo | Descrição |
|---|---|---|
scanner |
CVEScanner | O verificador que produziu esses resultados |
cves |
CVE[] | CVEs detectados por este scanner |
Mitigação de CVE
O modelo de dados CVEMitigation rastreia um único CVE entre versões de componente e tipos de versão, mostrando onde ele foi observado e onde foi mitigado.
| Campo | Tipo | Descrição |
|---|---|---|
cve |
CVE | A vulnerabilidade CVE que está sendo monitorada |
seen_in_component_versions |
string[] | Versões dos componentes (tags de imagem ou versões de pacote) nas quais essa CVE foi detectada |
seen_in_aks_release_versions |
string[] | Versões de lançamento do AKS em que esse CVE foi detectado |
seen_in_aks_k8s_release_versions |
string[] | Versões de lançamento do Kubernetes nas quais essa CVE foi detectada |
seen_in_vhd_release_versions |
string[] | Versões de lançamento do VHD nas quais esta CVE foi detectada |
mitigated_in_component_versions |
string[] | Versões de componente em que esse CVE foi corrigido |
mitigated_in_aks_release_versions |
string[] | Versões de lançamento do AKS em que esse CVE foi corrigido |
mitigated_in_aks_k8s_release_versions |
string[] | Versões de lançamento do Kubernetes em que essa CVE foi corrigida |
mitigated_in_vhd_release_versions |
string[] | Versões de lançamento do VHD nas quais a CVE foi corrigida |
Acompanhamento delta
A versão do AKS e os relatórios de versão do VHD incluem campos delta que comparam a versão atual com a anterior:
-
mitigated_cves_from_previous_release: CVEs que estavam presentes na versão anterior, mas não são mais detectados. Isso significa que a vulnerabilidade foi corrigida (por exemplo, com uma atualização da versão do componente). -
removed_container_images_from_previous_release: Imagens de contêiner que estavam em execução na versão anterior, mas estão ausentes na versão atual.
Note
Os relatórios de versão do Kubernetes não incluem campos delta.
Resumos de várias arquiteturas
Cada imagem de contêiner pode incluir várias referências de resumo que abrangem diferentes arquiteturas de CPU (amd64, arm64). A API inclui todos os digests de plataforma Linux de manifestos de múltiplas arquiteturas, para que você possa correlacionar os dados de CVE, independentemente de qual digest de plataforma específico seu nó tenha extraído.
Formatos de versão do relatório
Os relatórios da API de Dados de Vulnerabilidade do AKS usam esquemas de controle de versão diferentes, dependendo do tipo de versão que está sendo relatada. A tabela a seguir resume os formatos usados para versões do AKS, versões do Kubernetes e versões do VHD:
| Tipo de Lançamento | Formato | Example |
|---|---|---|
| Versão do AKS | v{YYYYMMDD} |
v20260104 |
| Versão do Kubernetes | Semver | 1.33.2 |
| Lançamento do VHD | {distro}/{YYYYMM.DD.patch} |
AKSAzureLinux-gen2/202512.06.0 |
Conteúdo relacionado
Para obter mais informações sobre a API de Dados de Vulnerabilidade do AKS, consulte Vulnerability Data API for AKS (Serviço de Kubernetes do Azure) overview.