30秒で判断
- 対応すべき人: StackGres operator をマルチテナントで運用し、テナントにDB所有権を与えている方
- 対応不要な人: StackGres を使用していない、単一テナント運用でテナント分離に依存していない方
- 確認コマンド:
kubectl -n stackgres get deploy stackgres-operator -o jsonpath='{..image}' でバージョンを確認 - クイックアクション: 開発元の修正情報を確認しアップデート
概要
StackGres は Kubernetes 上で PostgreSQL を運用するためのオペレーターです。本脆弱性では、データベースを所有する 低権限テナントが管理者権限へ昇格 できる問題(CWE-426, 信頼できない検索パス)があります。マルチテナント構成でテナント分離に依存している環境では、テナント間の境界が崩れる恐れがあります。
CVSSスコアは 9.9(Critical) です。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 9.9 |
| 深刻度 | Critical |
| CWE | CWE-426 |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| StackGres operator | OnGres | 開発元の修正版より前 |
修正バージョンと回避策
開発元(GitLab の StackGres プロジェクト)の情報を確認し、修正版へアップデートしてください。更新が難しい場合は、テナントへ付与する権限の見直しや、機微な操作へのアクセス制限といった回避策を優先してください。
関連リンク
| ソース | URL |
|---|---|
| NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-78155 |
| GitLab | https://gitlab.com/ongresinc/stackgres/-/work_items/3177 |
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
