つみかさね

CVE-2026-66792

Critical(9.9)

Red Hat ACM multicloud-operators-subscriptionの権限昇格 CVE-2026-66792:影響範囲と対応方法

公開日: 2026-09-22データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Advanced Cluster Management (multicloud-operators-subscription)Red Hat該当バージョン(エラータ参照)

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1ACMの導入バージョンを確認する
  2. 2対応するRed Hatのセキュリティエラータを適用する
  3. 3適用までSubscription作成権限を最小限のユーザーに限定する

影響対象

Red Hat Advanced Cluster Management利用者

対応不要な人

  • Red Hat ACMを使用していない
  • 対応するエラータを適用済み

補足

  • -マネージドクラスタのRBAC設計もあわせて見直してください
CVERed HatOpenShiftKubernetes権限昇格

30秒で判断

  • 対応すべき人: Red Hat Advanced Cluster Management(ACM)を運用し、マネージドクラスタで multicloud-operators-subscription を使用している方。
  • 対応不要な人: ACM を使用していない方、対応するセキュリティエラータを適用済みの方。
  • 確認コマンド: oc get csv -A | grep advanced-cluster-management でACMの導入バージョンを確認。

概要

Red Hat Advanced Cluster Management の multicloud-operators-subscription コンポーネントに、権限昇格につながる不備が見つかりました。マネージドクラスタ上のユーザーが、特定の細工されたアノテーションを持つ Subscription を作成することで、コントローラの ServiceAccount が持つ昇格された権限を用いて任意の namespace にリソースを展開できてしまう可能性があります。結果として、クラスタ資源への不正アクセスや制御につながるおそれがあり、深刻度は最大級(CVSS 9.9)と評価されています。

CVSSベクトル

項目
CVSSスコア9.9(Critical)
攻撃元区分 (AV)ネットワーク
必要な権限 (PR)低(マネージドクラスタの利用権限)
スコープ (S)変更あり
CWECWE-863(不適切な認可)

影響を受けるソフトウェア

製品ベンダーバージョン
Advanced Cluster Management(multicloud-operators-subscription)Red Hat該当バージョン(エラータ参照)

修正バージョンと回避策

対応する Red Hat のセキュリティエラータ(RHSA-2026:60386 ほか)を適用してください。適用までの間は、Subscription 作成権限を必要最小限のユーザーに限定する運用が有効です。

関連リンク


データソース: NVD (NIST), Red Hat Product Security AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。