つみかさね

CVE-2026-42880

Critical(9.6)

Argo CDのKubernetes Secret情報漏えい CVE-2026-42880:影響範囲と対応方法

公開日: 2026-08-12データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Argo CDArgo Project3.2.0-3.2.10, 3.3.0-3.3.8

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1Argo CDのバージョンを確認する
  2. 23.2.11 / 3.3.9 以降へアップデートする
  3. 3不要なユーザーへの権限付与を見直す

影響対象

Argo CD 3.2 / 3.3 系利用者

対応不要な人

  • 3.2.11 / 3.3.9 以降を利用している
  • Argo CDを使用していない

補足

  • -読み取り専用権限でもSecretが抽出され得る点に注意してください
CVEArgo CDKubernetes情報漏えい

30秒で判断

  • 対応すべき人: Argo CD 3.2 系(< 3.2.11)/ 3.3 系(< 3.3.9)を利用し、読み取り専用を含む複数ユーザーへ権限を付与している方
  • 対応不要な人: 3.2.11 / 3.3.9 以降を利用している方、Argo CDを使用していない方
  • 確認コマンド: argocd version またはコンテナイメージのタグでバージョンを確認

概要

Argo CDはKubernetes向けの宣言的GitOps継続的デリバリツールで、多くの組織でアプリケーションのデプロイ基盤として利用されています。本脆弱性(CWE-200: 情報漏えい)は、ServerSideDiffエンドポイントにおける認可とデータマスキングの不備に起因します。

読み取り専用(read-only)権限しか持たない攻撃者が、Kubernetes APIサーバーのServer-Side Apply dry-run機構を悪用することで、etcd上に保存されているKubernetes Secretを平文で抽出できます。通常、閲覧権限のユーザーはSecretの中身を参照できないことが期待されますが、このエンドポイントを経由すると本来マスクされるべき機密情報が露出します。データベース認証情報やAPIキーなどがSecretに格納されているケースが多く、漏えい時の影響は広範に及ぶ可能性があります。

CVSSと攻撃の前提

項目内容
CVSSスコア9.6(Critical)
CWECWE-200(情報漏えい)
前提条件読み取り専用を含むアカウントアクセス

影響を受けるソフトウェア

製品バージョン
Argo CD3.2.0 〜(< 3.2.11)
Argo CD3.3.0 〜(< 3.3.9)

修正バージョンと回避策

  • 修正版: 3.2.11 / 3.3.9 以降へアップデートしてください。
  • アップデートまでの間は、不要なユーザーの権限付与を見直し、Secretへのアクセス範囲を最小化することを推奨します。
  • 漏えいが疑われる場合は、影響を受けたSecret(認証情報・APIキー等)のローテーションを検討してください。

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。