Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Kubernetes「ingress-nginx」に脆弱性 - シークレット漏洩のおそれ

Kubernetesクラスタの外部アクセス制御に使われるIngressコントローラー「ingress-nginx」に深刻な脆弱性が明らかとなった。情報漏洩のおそれがあるという。

Podネットワークにアクセスできる場合、特定条件下で認証を必要とすることなく任意のコードを実行できる脆弱性「CVE-2025-1974」が明らかとなったもの。

脆弱性が悪用されると、同コントローラよりアクセスできるクラスタ内のシークレット情報を窃取される可能性がある。

共通脆弱性評価システム「CVSSv3.1」のベーススコアは「9.8」、重要度は4段階中もっとも高い「クリティカル(Critical)」とレーティングされている。セキュリティアドバイザリが公開された現地時間2025年3月23日の時点で脆弱性の悪用は確認されていない。

開発チームでは、「ingress-nginx 1.12.1」「同1.11.5」をリリースし、利用者にアップデートを呼びかけている。あわせて一時的な回避策などについてもアナウンスしている。

(Security NEXT - 2025/03/26 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Chrome」にアップデート - 「高」脆弱性12件に対処
Perl向けX.509証明書処理モジュールに脆弱性 - 更新版で修正
「WordPress」「Langflow」の脆弱性悪用に警戒を - 米当局が注意喚起
Adobe、アドバイザリ12件で脆弱性89件に対応
2017年以前のFeliCa一部ICチップに脆弱性 - 漏洩や改ざんのおそれ
「WordPress」に複数の脆弱性 - 連鎖でRCEのおそれ
Node.js向け解凍ライブラリにDoS脆弱性 - ディスク枯渇のおそれ
Chromeにアップデート - 「クリティカル」など脆弱性7件を解消
「SharePoint Server」の複数脆弱性悪用で対策呼びかけ - 米当局
データ分析可視化製品「Ivanti Xtraction」に複数脆弱性