つみかさね

CVE-2026-5412

Critical(9.9)

CVE-2026-5412 — Canonical Juju クラウド資格情報漏洩

公開日: 2026-05-01データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
JujuCanonical2.9.57 未満
JujuCanonical3.6.21 未満

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1Jujuのバージョンを確認
  2. 22.9.57または3.6.21以降へアップデート
  3. 3クラウド資格情報のローテーションを検討

影響対象

Juju利用者

補足

  • -CVSS 9.9 Critical — 早急な対応を推奨します
CVEJujuCanonical認可不備

概要

Canonical Juju コントローラの Controller ファサードに認可不備の脆弱性が発見されました。認証済みの低権限ユーザーが CloudSpec API を呼び出すことで、コントローラのブートストラップに使用されたクラウド資格情報を取得できます。

この脆弱性により、攻撃者はクラウドプロバイダーへの不正アクセスや、クラウドインフラ全体の侵害につながる可能性があります。Juju 2.9.57 および 3.6.21 で修正されています。

CVSSベクトル

項目
CVSSスコア9.9
深刻度Critical
攻撃経路 (AV)ネットワーク (Network)
攻撃複雑度 (AC)低 (Low)
必要権限 (PR)低 (Low)
ユーザー操作 (UI)不要 (None)
CWECWE-285 (認可不備)

影響を受けるソフトウェア

製品ベンダー影響バージョン
JujuCanonical2.9.57 未満
JujuCanonical3.6.21 未満

修正バージョンと回避策

  • 修正バージョン: Juju 2.9.57 または 3.6.21 以降へアップデート
  • 推奨事項: アップデート後、クラウド資格情報のローテーションを検討してください

関連リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。