30秒で判断
- 対応すべき人: KubeVirt / OpenShift Virtualization をマルチテナントで運用し、利用者に
namespace editとpods/exec権限を配布している環境の管理者 - 対応不要な人: KubeVirt / OpenShift Virtualization を利用していない / 仮想マシンの実行を信頼できる運用者のみに限定している環境
- 確認方法:
virt-handlerを含む KubeVirt / OpenShift Virtualization のバージョンと、Red Hat エラータ(RHSA)の適用状況を確認する
概要
KubeVirt の virt-handler は、ライブマイグレーションの際に対象 virt-launcher Pod 内の Unix ソケットへ /proc/<pid>/root/ 経由で接続しますが、この接続にシンボリックリンク保護が行われていません。これらのソケットパスは qemu 所有のディレクトリ内にあり、virt-launcher ユーザーが書き込み可能です。
namespace edit と pods/exec 権限を持つ利用者が、マイグレーションプロキシのソケットをホストの CRI-O ソケットへのシンボリックリンクに置き換えると、virt-handler はホストの root 権限・マウント名前空間で動作するため、絶対パスのシンボリックリンク先がホストのファイルシステム上で解決されます。双方向のプロキシを通じて攻撃者が制御するデータがコンテナランタイムへ中継され、ノードの完全な侵害につながり得ます。
CVSSベクトル
| 指標 | 値 |
|---|---|
| CVSSスコア | 8.8 |
| 深刻度 | High |
| CWE | CWE-22(パストラバーサル) |
| 攻撃元区分 | ネットワーク |
| 攻撃条件の複雑さ | 低 |
| 必要な特権レベル | 低(namespace edit + pods/exec) |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| KubeVirt / OpenShift Virtualization(virt-handler) | KubeVirt / Red Hat | RHSA記載の該当バージョン |
修正バージョンと回避策
- Red Hat 提供の RHSA(エラータ)に従い、修正済みバージョンの
virt-handlerへアップデートしてください。 - 恒久対応までの緩和策として、
namespace editやpods/exec権限の配布範囲を最小化し、仮想マシンの実行を信頼できる運用者に限定することを推奨します。
関連リンク
データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
