つみかさね

CVE-2026-14450

Critical(9.9)

OpenShift AI MaaS APIの認証回避 CVE-2026-14450:影響範囲と対応方法

公開日: 2026-08-16データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
OpenShift AI (RHOAI) MaaS APIRed Haterrata参照

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1OpenShift AI / MaaS 機能を利用しているか確認する
  2. 2Red Hat errata(RHSA-2026:53262 ほか)を適用する
  3. 3更新までゲートウェイへの到達 Pod を最小化し、テナント分離を見直す

影響対象

Red Hat OpenShift AI(MaaS)利用者

対応不要な人

  • OpenShift AI / MaaS を利用していない
  • 該当errataを適用済み

補足

  • -ヘッダー偽装を前提にネットワークポリシーの再点検を推奨します
CVEOpenShift AIKubernetes認証バイパス権限昇格

30秒で判断

  • 対応すべき人: Red Hat OpenShift AI(RHOAI)の MaaS(Models-as-a-Service)機能を利用しているクラスタ管理者
  • 対応不要な人: OpenShift AI / MaaS を利用していない人、すでに該当errataを適用済みの人
  • 確認コマンド: OpenShift AI のバージョンと MaaS コンポーネントの有効化状況、RHSA-2026:53262 の適用状況を確認

概要

CVE-2026-14450 は、Red Hat OpenShift AI の MaaS API における認証設計の不備です。API が X-MaaS-UsernameX-MaaS-Group の各 HTTP ヘッダーを検証せずそのまま信用するため、CWE-290(なりすましによる認証回避)に該当します。CVSSスコアは 9.9(Critical)です。

この結果、クラスタ内の任意の Pod が Kuadrant の AuthPolicy ゲートウェイを回避でき、他テナントの名前空間での Kubernetes ServiceAccount トークンの発行、API キーの失効、モデルアクセス設定の窃取といった権限昇格につながります。

攻撃条件(NVD/ベンダー記載より)

評価項目内容
CVSSスコア9.9(Critical)
脆弱性種別CWE-290(なりすましによる認証回避)
攻撃元区分ネットワーク(クラスタ内の Pod)
必要な認証実質不要(一次認証の欠如をヘッダー偽装で悪用)

影響を受けるソフトウェア

製品ベンダー影響
OpenShift AI(RHOAI)MaaS APIRed Hat影響あり(errata参照)

修正バージョンと回避策

  • Red Hat のerrata(RHSA-2026:53262 ほか)に従い、修正版へ更新してください。
  • 更新までの間は、ゲートウェイへ到達できる Pod を最小化し、テナント分離のネットワークポリシーを見直してください。

関連リンク


データソース: NVD (NIST), Red Hat Security AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。