30秒で判断
- 対応すべき人: Red Hat OpenShift AI(RHOAI)の MaaS Gateway をモデルサービング用途で利用しているクラスタ管理者
- 対応不要な人: OpenShift AI / MaaS を利用していない人、該当errataを適用済みの人
- 確認コマンド: OpenShift AI のバージョンと MaaS Gateway の構成、RHSA-2026:53262 の適用状況を確認
概要
CVE-2026-13717 は、Red Hat OpenShift AI の MaaS Gateway における設定の不備です。CWE-284(不適切なアクセス制御)に該当し、CVSSスコアは 8.8(High)です。
モデルサービングのコンテキストで Gateway の設定が不適切なため、低権限の一般ユーザーが MaaS のモデルトラフィックをすべて傍受・読み取り・記録・改ざんできます。対象にはアクセスキー、入力プロンプト、出力といった機微な情報が含まれ、重大な情報漏えいとデータ改ざんにつながります。
攻撃条件(NVD/ベンダー記載より)
| 評価項目 | 内容 |
|---|---|
| CVSSスコア | 8.8(High) |
| 脆弱性種別 | CWE-284(不適切なアクセス制御) |
| 攻撃元区分 | ネットワーク(クラスタ内) |
| 必要な認証 | 低権限ユーザー |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響 |
|---|---|---|
| OpenShift AI(RHOAI)MaaS Gateway | Red Hat | 影響あり(errata参照) |
修正バージョンと回避策
- Red Hat のerrata(RHSA-2026:53262)に従い修正版へ更新してください。
- 更新までの間は、MaaS Gateway へアクセスできるユーザー・ロールを最小化してください。
関連リンク
データソース: NVD (NIST), Red Hat Security AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
