つみかさね

CVE-2026-78155

Critical(9.9)

StackGres operatorの権限昇格 CVE-2026-78155:影響範囲と対応方法

公開日: 2026-09-17データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
StackGres operatorOnGres開発元の修正版より前

対応ガイド

high|対応必須セキュリティ修正影響: 限定的

推奨アクション

  1. 1運用中の StackGres operator のバージョンを確認する
  2. 2開発元の修正版へアップデートする
  3. 3アップデートが困難な場合はテナント権限の見直し等の回避策を適用する

影響対象

StackGres operator の運用者マルチテナントKubernetes環境

対応不要な人

  • StackGres を使用していない
  • テナント分離に依存しない単一テナント運用

補足

  • -マルチテナントでテナント分離に依存している場合は優先度が高い
CVEStackGresKubernetes権限昇格

30秒で判断

  • 対応すべき人: StackGres operator をマルチテナントで運用し、テナントにDB所有権を与えている方
  • 対応不要な人: StackGres を使用していない、単一テナント運用でテナント分離に依存していない方
  • 確認コマンド: kubectl -n stackgres get deploy stackgres-operator -o jsonpath='{..image}' でバージョンを確認
  • クイックアクション: 開発元の修正情報を確認しアップデート

概要

StackGres は Kubernetes 上で PostgreSQL を運用するためのオペレーターです。本脆弱性では、データベースを所有する 低権限テナントが管理者権限へ昇格 できる問題(CWE-426, 信頼できない検索パス)があります。マルチテナント構成でテナント分離に依存している環境では、テナント間の境界が崩れる恐れがあります。

CVSSスコアは 9.9(Critical) です。

CVSSベクトル

項目
CVSSスコア9.9
深刻度Critical
CWECWE-426

影響を受けるソフトウェア

製品ベンダー影響バージョン
StackGres operatorOnGres開発元の修正版より前

修正バージョンと回避策

開発元(GitLab の StackGres プロジェクト)の情報を確認し、修正版へアップデートしてください。更新が難しい場合は、テナントへ付与する権限の見直しや、機微な操作へのアクセス制限といった回避策を優先してください。

関連リンク

ソースURL
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-78155
GitLabhttps://gitlab.com/ongresinc/stackgres/-/work_items/3177

データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。