30秒で判断
- 対応すべき人: OpenShift Pipelines Operator(Tekton)を利用し、かつ Kueue または cert-manager の CRD が存在する環境の管理者
- 対応不要な人: OpenShift Pipelines を使用していない方 / Kueue・cert-manager のCRDが存在しない環境 / 該当するRHSAを適用済みの方
- 確認方法:
tekton-scheduler-rolebindingClusterRoleBinding のサブジェクトと、Kueue / cert-manager のCRDの有無、OperatorのバージョンおよびRHSA適用状況を確認する
概要
OpenShift Pipelines Operator(Tekton)における過剰な権限付与に関する脆弱性です(CVSS 7.1)。
tekton-scheduler-rolebinding ClusterRoleBinding が system:authenticated グループに対し、Kueue および cert-manager のカスタムリソースへの書き込み権限を付与しています。Kueue や cert-manager の CRD が存在する環境では、認証済みユーザがワークロードのスケジューリングを妨害したり、他テナントの Workload を削除したり、cert-manager に TLS Secret(既定の ingress コントローラ証明書を含む)を上書きさせうる可能性があります。結果として、可用性の低下や証明書の不正な差し替えにつながるおそれがあります。
CVSSベクトル
| 指標 | 値 |
|---|---|
| Attack Vector | Network |
| Attack Complexity | Low |
| Privileges Required | Low |
| User Interaction | None |
| CVSSスコア | 7.1 (High) |
影響を受けるソフトウェア
| 製品 | バージョン |
|---|---|
| OpenShift Pipelines Operator(Tekton) | 修正版はRHSA参照 |
修正バージョンと回避策
- 対策: Red Hat から提供されているセキュリティパッチを適用
- 回避策:
tekton-scheduler-rolebindingからsystem:authenticatedサブジェクトを見直し、必要最小限のプリンシパルに限定する
関連リンク
データソース: NVD (NIST), Red Hat Security Advisory AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
