つみかさね

CVE-2026-46579

High(7.4)

OpenShift RouterのmTLSクライアント認証バイパス CVE-2026-46579:影響範囲と対応方法

公開日: 2026-07-27データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
OpenShift RouterRed Hat修正版はRHSA参照

対応ガイド

high|推奨セキュリティ修正影響: 広範

推奨アクション

  1. 1影響バージョンを使用しているか確認する
  2. 2修正版へのアップデートまたはパッチ適用
  3. 3困難な場合は回避策を適用

影響対象

OpenShift Router 利用者

対応不要な人

  • OpenShiftを使用していない
  • insecureEdgeTerminationPolicy に Allow を使用していない、または該当するRHSAを適用済み

補足

  • -insecureEdgeTerminationPolicy が Allow のRoute かつバックエンドが X-SSL-Client-* を認証に利用している場合に影響する
CVEOpenShift Router認証バイパス

30秒で判断

  • 対応すべき人: OpenShift Router を利用し、insecureEdgeTerminationPolicy: Allow の Route を運用しており、バックエンドが X-SSL-Client-* ヘッダを相互TLS認証に利用している管理者
  • 対応不要な人: OpenShiftを使用していない方 / insecureEdgeTerminationPolicyAllow を使用していない方 / 該当するRHSAを適用済みの方
  • 確認方法: Route の insecureEdgeTerminationPolicy 設定と、OpenShift Router のバージョン・RHSA適用状況を確認する

概要

OpenShift Router において、Route の insecureEdgeTerminationPolicyAllow に設定されている場合、HTTP フロントエンドが受信リクエストの X-SSL-Client-* ヘッダを除去しないことに起因する脆弱性です(CVSS 7.4)。

このため、未認証の攻撃者が細工した X-SSL-Client-* ヘッダを付与した平文 HTTP リクエストを送信でき、これらのヘッダを相互TLS(mTLS)認証に利用しているバックエンドにおいて、クライアント証明書のなりすましが成立しうる可能性があります。結果として認証のバイパスにつながるおそれがあります。

CVSSベクトル

指標
Attack VectorNetwork
Attack ComplexityLow
Privileges RequiredNone
User InteractionNone
CVSSスコア7.4 (High)

影響を受けるソフトウェア

製品バージョン
OpenShift Router修正版はRHSA参照

修正バージョンと回避策

関連リンク


データソース: NVD (NIST), Red Hat Security Advisory AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。