つみかさね

CVE-2026-9804

High(7.7)

KubeVirt virt-exportserverのパストラバーサル CVE-2026-9804:影響範囲と対応方法

公開日: 2026-07-27データソース: NVD, GitHub Advisory

対応ガイド

high|推奨セキュリティ修正影響: 広範

推奨アクション

  1. 1影響バージョンを使用しているか確認する
  2. 2修正版へのアップデートまたはパッチ適用
  3. 3困難な場合は回避策を適用

影響対象

OpenShift Virtualization(KubeVirt)利用者

対応不要な人

  • KubeVirt / OpenShift Virtualization を使用していない
  • 該当するRHSAを適用済み

補足

  • -攻撃の成立には対象ネームスペース・PVCへの一定のアクセス権が必要
CVEKubeVirtパストラバーサル

30秒で判断

  • 対応すべき人: OpenShift Virtualization(KubeVirt)で VMExport 機能を利用しているクラスタの管理者
  • 対応不要な人: KubeVirt / OpenShift Virtualization を使用していない方 / 該当するRHSAを適用済みの方
  • 確認方法: KubeVirt(virt-exportserver)のバージョンと、対象RHSAの適用状況を確認する

概要

KubeVirt の virt-exportserver(VMExport 機能)に存在するパストラバーサル脆弱性です(CVSS 7.7)。

VMExport のディレクトリエンドポイントにおいて、エクスポート対象の filesystem PVC 内にマウントルート外を指すシンボリックリンクを配置することで、エクスポータ Pod のファイルシステム上の任意のファイルを読み取れる可能性があります。これにより情報漏えいにつながるおそれがあります。攻撃の成立には特定のネームスペースレベルのアクセス(対象 PVC への書き込み等)が必要です。

CVSSベクトル

指標
Attack VectorNetwork
Attack ComplexityLow
Privileges RequiredLow
User InteractionNone
CVSSスコア7.7 (High)

影響を受けるソフトウェア

製品バージョン
KubeVirt(virt-exportserver)/ OpenShift Virtualization修正版はRHSA参照

修正バージョンと回避策

関連リンク


データソース: NVD (NIST), Red Hat Security Advisory AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。