30秒で判断
- 対応すべき人: SSSD の LDAP sudo プロバイダを利用し、
ldap_sudo_search_baseを明示していない環境の管理者 - 対応不要な人: SSSD を使用していない、LDAP sudo プロバイダを利用していない、または
ldap_sudo_search_baseを適切に設定済みの人 - 確認コマンド:
grep -r ldap_sudo_search_base /etc/sssd//sssctl config-check
概要
CVE-2026-14474 は、SSSD(System Security Services Daemon)の LDAP sudo プロバイダに存在する権限昇格の脆弱性です。ldap_sudo_search_base オプションが明示的に設定されていない場合、SSSD は LDAP ディレクトリツリー全体を対象に sudoRole オブジェクトを検索します。その結果、いずれかのサブツリーに書き込み権限を持つ認証済みの攻撃者が、root 相当の sudo 権限を付与する sudoRole オブジェクトを注入し、SSSD が登録された全ホストで root 権限を取得し得ます(CWE-1188: 安全でないデフォルト設定)。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSS スコア | 8.8(High) |
| 攻撃元区分 (AV) | ネットワーク |
| 攻撃条件の複雑さ (AC) | 低 |
| 必要な権限 (PR) | 低(LDAP 書き込み権限を持つ認証ユーザー) |
| ユーザー関与 (UI) | 不要 |
| CWE | CWE-1188(安全でないリソースの初期化) |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響条件 |
|---|---|---|
| SSSD | 各 Linux ディストリビューション | ldap_sudo_search_base 未設定の LDAP sudo プロバイダ構成 |
修正バージョンと回避策
各ディストリビューションから修正版が提供されています。Red Hat 系では複数のエラータ(RHSA-2026:41937 ほか)が公開されているため、対応版へアップデートしてください。あわせて ldap_sudo_search_base を明示的に設定し、sudoRole の検索範囲を信頼できるサブツリーに限定することを推奨します。
関連リンク
データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
