Database/Container, Kubernetes & orchestration

Slurm: Filesystem race conditions allow gaining ownership of, overwriting, or deleting files
CVSS 7.0CVE-2023-41914Container, Kubernetes & orchestrationcurated
Impact
Filesystem race conditions allow gaining ownership of, overwriting, or deleting files
Who can reach it
Any user who can submit a job
What to do
Upgrade Slurm
Fleet impact
How widespread
Very common - Slurm 22.05.x / 23.02.x branches
Cost to remediate
daemon-restart - upgrade slurmd/slurmctld on every node; running jobs survive a slurmd restart in many configs, so this is cheaper than a runc bug but still fleet-wide
Why it hits the whole fleet
TOCTOU race in Slurm file handling lets a low-privilege job take ownership of, overwrite or delete arbitrary files, escalating on any compute node the scheduler touches
References
Related entries
- Slurm: Authentication-handling mistake in stepmgr lets an attacker execute processes under other users' jobsCVE-2024-48936 · SlurmMedium
- Slurm: RPC buffer overflow in the PMIx MPI pluginCVE-2020-27745 · SlurmCritical
- Slurm: Incorrect access control leading to privilege escalationCVE-2022-29502 · SlurmCritical
- Slurm: SQL injection against the SlurmDBD accounting databaseCVE-2023-49934 · SlurmCritical
- Slurm: Double free allowing denial of service or possibly arbitrary code executionCVE-2023-49937 · SlurmCritical
- Slurm: Environment mishandling in PrologSlurmctld/EpilogSlurmctld gives remote code execution as SlurmUserCVE-2021-31215 · SlurmHigh
This entry is curated: imported from vendor advisories with machine assistance, not yet individually verified. Confirm against your vendor's advisory before acting, and report anything wrong.