つみかさね

CVE-2025-11393

High(8.7)

runtimes-inventory operatorの権限昇格 CVE-2025-11393:影響範囲と対応方法

公開日: 2026-07-27データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
runtimes-inventory-rhel8-operatorRed Hat修正版はRHSA参照

対応ガイド

high|推奨セキュリティ修正影響: 限定的

推奨アクション

  1. 1影響バージョンを使用しているか確認する
  2. 2修正版へのアップデートまたはパッチ適用
  3. 3困難な場合は回避策を適用

影響対象

runtimes-inventory-rhel8-operator 利用者

対応不要な人

  • runtimes-inventory operator を使用していない
  • 該当するRHSAを適用済み

補足

  • -標準ユーザがクラスタ管理者権限相当の操作を実行しうるため、早期の対応を推奨
CVEruntimes-inventory operator権限昇格

30秒で判断

  • 対応すべき人: runtimes-inventory-rhel8-operator を利用している Red Hat プラットフォームの管理者
  • 対応不要な人: runtimes-inventory operator を使用していない方 / 該当するRHSAを適用済みの方
  • 確認方法: runtimes-inventory-rhel8-operator の導入有無とバージョン、RHSA適用状況を確認する

概要

runtimes-inventory-rhel8-operator における権限昇格の脆弱性です(CVSS 8.7)。

内部プロキシコンポーネントの設定不備により、受け取った任意のコマンドに対してクラスタの主要な管理者資格情報を付与してしまいます。これにより、標準ユーザがクラスタ管理者の権限で管理プラットフォームへ不正なコマンドを送信でき、Red Hat プラットフォーム上の設定や状態を不正に変更しうる可能性があります。結果として、認可された権限を超えた操作につながるおそれがあります。

CVSSベクトル

指標
Attack VectorNetwork
Attack ComplexityLow
Privileges RequiredLow
User InteractionNone
CVSSスコア8.7 (High)

影響を受けるソフトウェア

製品バージョン
runtimes-inventory-rhel8-operator修正版はRHSA参照

修正バージョンと回避策

  • 対策: Red Hat から提供されているセキュリティパッチを適用
  • 回避策: 修正適用までの間、対象 operator の利用を必要最小限に限定し、標準ユーザからのアクセスを制限する

関連リンク


データソース: NVD (NIST), Red Hat Security Advisory AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。