つみかさね

CVE-2026-10840

High(7.1)

OpenShift Pipelines Operatorの過剰権限付与 CVE-2026-10840:影響範囲と対応方法

公開日: 2026-07-27データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
OpenShift Pipelines Operator (Tekton)Red Hat修正版はRHSA参照

対応ガイド

high|推奨セキュリティ修正影響: 広範

推奨アクション

  1. 1影響バージョンを使用しているか確認する
  2. 2修正版へのアップデートまたはパッチ適用
  3. 3困難な場合は回避策を適用

影響対象

OpenShift Pipelines Operator(Tekton)利用者

対応不要な人

  • OpenShift Pipelines を使用していない
  • Kueue・cert-manager のCRDが存在しない、または該当するRHSAを適用済み

補足

  • -Kueue または cert-manager のCRDが存在する環境で影響が顕在化する
CVEOpenShift Pipelines過剰権限付与

30秒で判断

  • 対応すべき人: OpenShift Pipelines Operator(Tekton)を利用し、かつ Kueue または cert-manager の CRD が存在する環境の管理者
  • 対応不要な人: OpenShift Pipelines を使用していない方 / Kueue・cert-manager のCRDが存在しない環境 / 該当するRHSAを適用済みの方
  • 確認方法: tekton-scheduler-rolebinding ClusterRoleBinding のサブジェクトと、Kueue / cert-manager のCRDの有無、OperatorのバージョンおよびRHSA適用状況を確認する

概要

OpenShift Pipelines Operator(Tekton)における過剰な権限付与に関する脆弱性です(CVSS 7.1)。

tekton-scheduler-rolebinding ClusterRoleBinding が system:authenticated グループに対し、Kueue および cert-manager のカスタムリソースへの書き込み権限を付与しています。Kueue や cert-manager の CRD が存在する環境では、認証済みユーザがワークロードのスケジューリングを妨害したり、他テナントの Workload を削除したり、cert-manager に TLS Secret(既定の ingress コントローラ証明書を含む)を上書きさせうる可能性があります。結果として、可用性の低下や証明書の不正な差し替えにつながるおそれがあります。

CVSSベクトル

指標
Attack VectorNetwork
Attack ComplexityLow
Privileges RequiredLow
User InteractionNone
CVSSスコア7.1 (High)

影響を受けるソフトウェア

製品バージョン
OpenShift Pipelines Operator(Tekton)修正版はRHSA参照

修正バージョンと回避策

  • 対策: Red Hat から提供されているセキュリティパッチを適用
  • 回避策: tekton-scheduler-rolebinding から system:authenticated サブジェクトを見直し、必要最小限のプリンシパルに限定する

関連リンク


データソース: NVD (NIST), Red Hat Security Advisory AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。