つみかさね

CVE-2026-13622

High(8.8)

KubeVirtのマイグレーションプロキシのシンボリックリンク追従 CVE-2026-13622:影響範囲と対応方法

公開日: 2026-08-24データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
KubeVirt / OpenShift Virtualization (virt-handler)KubeVirt / Red HatRHSA記載の該当バージョン

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1KubeVirt / OpenShift Virtualization を利用しているか、virt-handler のバージョンを確認する
  2. 2Red Hat 提供の RHSA を適用し修正版へアップデートする
  3. 3namespace edit / pods/exec 権限の配布範囲を最小化する

影響対象

KubeVirt / OpenShift Virtualization 利用者

対応不要な人

  • ✓KubeVirt / OpenShift Virtualization を使用していない
  • ✓仮想マシンの実行を信頼できる運用者のみに限定している

補足

  • -マルチテナント構成では権限配布の見直しを優先してください
CVEKubeVirtOpenShiftコンテナシンボリックリンク

30秒で判断

  • 対応すべき人: KubeVirt / OpenShift Virtualization をマルチテナントで運用し、利用者に namespace edit と pods/exec 権限を配布している環境の管理者
  • 対応不要な人: KubeVirt / OpenShift Virtualization を利用していない / 仮想マシンの実行を信頼できる運用者のみに限定している環境
  • 確認方法: virt-handler を含む KubeVirt / OpenShift Virtualization のバージョンと、Red Hat エラータ(RHSA)の適用状況を確認する

概要

KubeVirt の virt-handler は、ライブマイグレーションの際に対象 virt-launcher Pod 内の Unix ソケットへ /proc/<pid>/root/ 経由で接続しますが、この接続にシンボリックリンク保護が行われていません。これらのソケットパスは qemu 所有のディレクトリ内にあり、virt-launcher ユーザーが書き込み可能です。

namespace edit と pods/exec 権限を持つ利用者が、マイグレーションプロキシのソケットをホストの CRI-O ソケットへのシンボリックリンクに置き換えると、virt-handler はホストの root 権限・マウント名前空間で動作するため、絶対パスのシンボリックリンク先がホストのファイルシステム上で解決されます。双方向のプロキシを通じて攻撃者が制御するデータがコンテナランタイムへ中継され、ノードの完全な侵害につながり得ます。

CVSSベクトル

指標値
CVSSスコア8.8
深刻度High
CWECWE-22(パストラバーサル)
攻撃元区分ネットワーク
攻撃条件の複雑さ低
必要な特権レベル低(namespace edit + pods/exec)

影響を受けるソフトウェア

製品ベンダー影響バージョン
KubeVirt / OpenShift Virtualization(virt-handler)KubeVirt / Red HatRHSA記載の該当バージョン

修正バージョンと回避策

  • Red Hat 提供の RHSA(エラータ)に従い、修正済みバージョンの virt-handler へアップデートしてください。
  • 恒久対応までの緩和策として、namespace edit や pods/exec 権限の配布範囲を最小化し、仮想マシンの実行を信頼できる運用者に限定することを推奨します。

関連リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。