つみかさね

CVE-2026-14474

High(8.8)

SSSDのLDAP sudoプロバイダ権限昇格脆弱性 CVE-2026-14474:影響範囲と対応方法

公開日: 2026-08-27データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
SSSD各 Linux ディストリビューションldap_sudo_search_base 未設定の LDAP sudo プロバイダ構成

対応ガイド

high|推奨セキュリティ修正影響: 広範

推奨アクション

  1. 1SSSD の LDAP sudo プロバイダ利用と ldap_sudo_search_base の設定有無を確認する
  2. 2各ディストリビューションの修正版(Red Hat エラータ等)へアップデートする
  3. 3ldap_sudo_search_base を信頼できるサブツリーに明示設定する

影響対象

SSSD の LDAP sudo プロバイダ利用環境

対応不要な人

  • ✓SSSD を使用していない
  • ✓LDAP sudo プロバイダを利用していない
  • ✓ldap_sudo_search_base を適切に設定済み

補足

  • -LDAP サブツリーへの書き込み権限の付与範囲も併せて見直してください
CVESSSDLinux権限昇格

30秒で判断

  • 対応すべき人: SSSD の LDAP sudo プロバイダを利用し、ldap_sudo_search_base を明示していない環境の管理者
  • 対応不要な人: SSSD を使用していない、LDAP sudo プロバイダを利用していない、または ldap_sudo_search_base を適切に設定済みの人
  • 確認コマンド: grep -r ldap_sudo_search_base /etc/sssd/ / sssctl config-check

概要

CVE-2026-14474 は、SSSD(System Security Services Daemon)の LDAP sudo プロバイダに存在する権限昇格の脆弱性です。ldap_sudo_search_base オプションが明示的に設定されていない場合、SSSD は LDAP ディレクトリツリー全体を対象に sudoRole オブジェクトを検索します。その結果、いずれかのサブツリーに書き込み権限を持つ認証済みの攻撃者が、root 相当の sudo 権限を付与する sudoRole オブジェクトを注入し、SSSD が登録された全ホストで root 権限を取得し得ます(CWE-1188: 安全でないデフォルト設定)。

CVSSベクトル

項目値
CVSS スコア8.8(High)
攻撃元区分 (AV)ネットワーク
攻撃条件の複雑さ (AC)低
必要な権限 (PR)低(LDAP 書き込み権限を持つ認証ユーザー)
ユーザー関与 (UI)不要
CWECWE-1188(安全でないリソースの初期化)

影響を受けるソフトウェア

製品ベンダー影響条件
SSSD各 Linux ディストリビューションldap_sudo_search_base 未設定の LDAP sudo プロバイダ構成

修正バージョンと回避策

各ディストリビューションから修正版が提供されています。Red Hat 系では複数のエラータ(RHSA-2026:41937 ほか)が公開されているため、対応版へアップデートしてください。あわせて ldap_sudo_search_base を明示的に設定し、sudoRole の検索範囲を信頼できるサブツリーに限定することを推奨します。

関連リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。