つみかさね

CVE-2026-22797

Critical(9.9)

OpenStack keystonemiddlewareの認証バイパス CVE-2026-22797:影響範囲と対応方法

公開日: 2026-08-12データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
keystonemiddlewareOpenStack10.5-10.7 (< 10.7.2), 10.8, 10.9 (< 10.9.1), 10.10-10.12 (< 10.12.1)

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1keystonemiddlewareのバージョンと external_oauth2_token の利用有無を確認する
  2. 2修正版(10.7.2 / 10.9.1 / 10.12.1)へアップデートする
  3. 3リバースプロキシで信頼できないIDヘッダを除去する

影響対象

OpenStack external_oauth2_token 利用者

対応不要な人

  • external_oauth2_token ミドルウェアを使用していない
  • 修正版を適用済みである

補足

  • -当該ミドルウェアを利用する全デプロイが影響を受けます
CVEOpenStackkeystone認証バイパス

30秒で判断

  • 対応すべき人: OpenStackで keystonemiddleware の external_oauth2_token ミドルウェアを利用している方
  • 対応不要な人: external_oauth2_token ミドルウェアを使用していない方、修正版を適用済みの方
  • 確認コマンド: pip show keystonemiddleware でバージョン確認、認証パイプライン設定で external_oauth2_token の利用有無を確認

概要

本脆弱性(CWE-290: 代替経路による認証回避)は、keystonemiddlewareの external_oauth2_token ミドルウェアが、OAuth 2.0トークンを処理する前に受信した認証ヘッダを適切にサニタイズしないことに起因します。X-Is-Admin-ProjectX-RolesX-User-Id などのIDヘッダを偽装することで、認証済みの攻撃者が権限を昇格したり他のユーザーになりすましたりできます。当該ミドルウェアを利用する全デプロイが影響を受けます。

CVSSと攻撃の前提

項目内容
CVSSスコア9.9(Critical)
CWECWE-290(代替経路による認証回避)
前提条件external_oauth2_token ミドルウェア利用、認証済みアクセス

影響を受けるソフトウェア

製品バージョン
keystonemiddleware10.5 〜 10.7(< 10.7.2)
keystonemiddleware10.8、10.9(< 10.9.1)
keystonemiddleware10.10 〜 10.12(< 10.12.1)

修正バージョンと回避策

  • 修正版: 10.7.2 / 10.9.1 / 10.12.1 以降へアップデート
  • 併せて、フロントのリバースプロキシで信頼できないIDヘッダを除去する構成を検討してください

関連リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。