概要
KubeVirtの virt-handler コンポーネントに、認証済みOpenShiftユーザがクラスタ全体を制御できるシンボリックリンク脆弱性(CVSS 9.9)が発見されました。
edit 権限を持つ単一ネームスペースのユーザが、仮想マシン(VM)のコンソールソケットをホスト上のCRI-O(コンテナランタイム)ソケットへのシンボリックリンクに差し替えることができます。virt-handler は特権プロセスとしてそのソケットに接続するため、攻撃者はその接続を乗っ取り、ホスト上の任意のUnixソケットへのアクセスを得られます。これにより、ノード全体の制御からクラスタ全体の乗っ取りまで発展する可能性があります。
CVSSベクトル
| 指標 | 値 |
|---|---|
| Attack Vector | Network |
| Attack Complexity | Low |
| Privileges Required | Low |
| User Interaction | None |
| Scope | Changed |
| Confidentiality Impact | High |
| Integrity Impact | High |
| Availability Impact | High |
| CVSSスコア | 9.9 (Critical) |
影響を受けるソフトウェア
| 製品 | 備考 |
|---|---|
| KubeVirt(OpenShift Virtualization) | 修正版は Red Hat Security Advisory 参照 |
OpenShift環境でKubeVirtを使用しているクラスタが対象です。
修正バージョンと回避策
- 対策: Red Hat から提供されているセキュリティパッチを適用
- 暫定対策:
virt-handlerを実行するノードへのedit権限の付与を最小化する
関連リンク
データソース: NVD (NIST), Red Hat Security Advisory AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
