つみかさね

CVE-2026-13717

High(8.8)

OpenShift AI MaaS Gatewayのトラフィック傍受 CVE-2026-13717:影響範囲と対応方法

公開日: 2026-08-16データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
OpenShift AI (RHOAI) MaaS GatewayRed Haterrata参照

対応ガイド

high|推奨セキュリティ修正影響: 広範

推奨アクション

  1. 1OpenShift AI / MaaS Gateway を利用しているか確認する
  2. 2Red Hat errata(RHSA-2026:53262)を適用する
  3. 3更新まで Gateway へアクセスできるユーザー・ロールを最小化する

影響対象

Red Hat OpenShift AI(MaaS Gateway)利用者

対応不要な人

  • OpenShift AI / MaaS を利用していない
  • 該当errataを適用済み

補足

  • -アクセスキーやプロンプトなど機微情報の漏えい範囲を確認してください
CVEOpenShift AIMaaSアクセス制御情報漏えい

30秒で判断

  • 対応すべき人: Red Hat OpenShift AI(RHOAI)の MaaS Gateway をモデルサービング用途で利用しているクラスタ管理者
  • 対応不要な人: OpenShift AI / MaaS を利用していない人、該当errataを適用済みの人
  • 確認コマンド: OpenShift AI のバージョンと MaaS Gateway の構成、RHSA-2026:53262 の適用状況を確認

概要

CVE-2026-13717 は、Red Hat OpenShift AI の MaaS Gateway における設定の不備です。CWE-284(不適切なアクセス制御)に該当し、CVSSスコアは 8.8(High)です。

モデルサービングのコンテキストで Gateway の設定が不適切なため、低権限の一般ユーザーが MaaS のモデルトラフィックをすべて傍受・読み取り・記録・改ざんできます。対象にはアクセスキー、入力プロンプト、出力といった機微な情報が含まれ、重大な情報漏えいとデータ改ざんにつながります。

攻撃条件(NVD/ベンダー記載より)

評価項目内容
CVSSスコア8.8(High)
脆弱性種別CWE-284(不適切なアクセス制御)
攻撃元区分ネットワーク(クラスタ内)
必要な認証低権限ユーザー

影響を受けるソフトウェア

製品ベンダー影響
OpenShift AI(RHOAI)MaaS GatewayRed Hat影響あり(errata参照)

修正バージョンと回避策

  • Red Hat のerrata(RHSA-2026:53262)に従い修正版へ更新してください。
  • 更新までの間は、MaaS Gateway へアクセスできるユーザー・ロールを最小化してください。

関連リンク


データソース: NVD (NIST), Red Hat Security AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。