30秒で判断
- 対応すべき人: Red Hat OpenShift AI(RHOAI)の MaaS(Models-as-a-Service)機能を利用しているクラスタ管理者
- 対応不要な人: OpenShift AI / MaaS を利用していない人、すでに該当errataを適用済みの人
- 確認コマンド: OpenShift AI のバージョンと MaaS コンポーネントの有効化状況、RHSA-2026:53262 の適用状況を確認
概要
CVE-2026-14450 は、Red Hat OpenShift AI の MaaS API における認証設計の不備です。API が X-MaaS-Username と X-MaaS-Group の各 HTTP ヘッダーを検証せずそのまま信用するため、CWE-290(なりすましによる認証回避)に該当します。CVSSスコアは 9.9(Critical)です。
この結果、クラスタ内の任意の Pod が Kuadrant の AuthPolicy ゲートウェイを回避でき、他テナントの名前空間での Kubernetes ServiceAccount トークンの発行、API キーの失効、モデルアクセス設定の窃取といった権限昇格につながります。
攻撃条件(NVD/ベンダー記載より)
| 評価項目 | 内容 |
|---|---|
| CVSSスコア | 9.9(Critical) |
| 脆弱性種別 | CWE-290(なりすましによる認証回避) |
| 攻撃元区分 | ネットワーク(クラスタ内の Pod) |
| 必要な認証 | 実質不要(一次認証の欠如をヘッダー偽装で悪用) |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響 |
|---|---|---|
| OpenShift AI(RHOAI)MaaS API | Red Hat | 影響あり(errata参照) |
修正バージョンと回避策
- Red Hat のerrata(RHSA-2026:53262 ほか)に従い、修正版へ更新してください。
- 更新までの間は、ゲートウェイへ到達できる Pod を最小化し、テナント分離のネットワークポリシーを見直してください。
関連リンク
データソース: NVD (NIST), Red Hat Security AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
