つみかさね

CVE-2026-40161

High(7.7)

CVE-2026-40161 — Tekton Pipelines Git APIトークン漏洩

公開日: 2026-05-23データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
github.com/tektoncd/pipelineTekton1.0.0 - 1.11.0(各ブランチの修正版未満)

対応ガイド

high|推奨セキュリティ修正影響: 広範

推奨アクション

  1. 1Tekton Pipelines で Git resolver の API モードを使用しているか確認する
  2. 2使用中のバージョンが脆弱なバージョン範囲内であるか確認する
  3. 3v1.0.2 / v1.3.4 / v1.6.2 / v1.9.3 / v1.11.1 のいずれかの修正バージョンへアップデートする
  4. 4アップデートが困難な場合は serverURL を変更できるユーザーの RBAC 権限を制限する

影響対象

Tekton Pipelines CI/CD 利用者(Git resolver API モード使用)

補足

  • -CI/CD パイプラインのトークン漏洩はサプライチェーン攻撃につながるリスクがあります
CVETektonトークン漏洩GoCI/CDKubernetes

概要

Tekton Pipelines の Git resolver において、API モードを使用する際にシステム設定の Git API トークン(GitHub PAT、GitLab トークン等)がユーザーが制御可能な serverURL パラメータに送信される脆弱性が存在します。

TaskRun または PipelineRun の作成権限を持つテナントが、serverURL に攻撃者制御のエンドポイントを指定し token パラメータを省略することで、システムの共有 API トークンを窃取できます。漏洩したトークンはリポジトリへの不正アクセスやサプライチェーン攻撃に悪用される可能性があります。

CVSS ベクトル

項目
CVSS スコア7.7(High)
攻撃元区分(AV)ネットワーク
攻撃条件の複雑さ(AC)
必要な特権(PR)低(TaskRun/PipelineRun 作成権限)
ユーザー関与(UI)不要
CWECWE-201(Insertion of Sensitive Information Into Sent Data)

影響を受けるソフトウェア

製品ベンダー脆弱なバージョン修正バージョン
github.com/tektoncd/pipelineTekton (Go)1.0.0 〜 1.0.11.0.2
github.com/tektoncd/pipelineTekton (Go)1.1.x 〜 1.3.31.3.4
github.com/tektoncd/pipelineTekton (Go)1.4.x 〜 1.6.11.6.2
github.com/tektoncd/pipelineTekton (Go)1.7.x 〜 1.9.21.9.3
github.com/tektoncd/pipelineTekton (Go)1.10.x 〜 1.11.01.11.1

修正バージョンと回避策

推奨対応: Tekton Pipelines を v1.0.2、v1.3.4、v1.6.2、v1.9.3、v1.11.1 のいずれかの修正バージョンへアップデートしてください。

回避策として、修正バージョンへのアップデートが困難な場合は以下を検討してください:

  • Git resolver の API モードの利用を一時停止し、SSH モード等の代替認証方式に切り替える
  • serverURL を変更できるユーザーの RBAC 権限を最小化する

関連リンク


データソース: NVD (NIST), GitHub Advisory Database
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。