30秒で判断
- 対応すべき人: runtimes-inventory-rhel8-operator を利用している Red Hat プラットフォームの管理者
- 対応不要な人: runtimes-inventory operator を使用していない方 / 該当するRHSAを適用済みの方
- 確認方法: runtimes-inventory-rhel8-operator の導入有無とバージョン、RHSA適用状況を確認する
概要
runtimes-inventory-rhel8-operator における権限昇格の脆弱性です(CVSS 8.7)。
内部プロキシコンポーネントの設定不備により、受け取った任意のコマンドに対してクラスタの主要な管理者資格情報を付与してしまいます。これにより、標準ユーザがクラスタ管理者の権限で管理プラットフォームへ不正なコマンドを送信でき、Red Hat プラットフォーム上の設定や状態を不正に変更しうる可能性があります。結果として、認可された権限を超えた操作につながるおそれがあります。
CVSSベクトル
| 指標 | 値 |
|---|---|
| Attack Vector | Network |
| Attack Complexity | Low |
| Privileges Required | Low |
| User Interaction | None |
| CVSSスコア | 8.7 (High) |
影響を受けるソフトウェア
| 製品 | バージョン |
|---|---|
| runtimes-inventory-rhel8-operator | 修正版はRHSA参照 |
修正バージョンと回避策
- 対策: Red Hat から提供されているセキュリティパッチを適用
- 回避策: 修正適用までの間、対象 operator の利用を必要最小限に限定し、標準ユーザからのアクセスを制限する
関連リンク
データソース: NVD (NIST), Red Hat Security Advisory AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
