「Red Hat OpenShift AI」に脆弱性 - クラスタ管理者権限奪取のおそれ
「Red Hat OpenShift AI」に深刻な脆弱性が明らかとなった。プラットフォームの制御を奪われ、稼働するアプリケーションにも影響が及ぶおそれがある。パッチは提供されておらず、緩和策をアナウンスしている。
同ソフトウェアは、データの取り込みやトレーニング、チューニング、モニタリングなど、AIモデル開発のライフサイクルを管理するためのプラットフォーム。
同ソフトウェアにおいて、認証された低権限ユーザーによって、権限の昇格が可能となる脆弱性「CVE-2025-10725」が確認された。
プラットフォームへアクセスするための低い権限より、クラスタ管理者の権限を取得し、クラスター全体の制御を奪うことが可能。インフラ全体を制御したり、データ漏洩やサービス拒否などのおそれがあるほか、プラットフォーム上でホストされているアプリケーションも侵害されるおそれがある。
共通脆弱性評価システム「CVSSv3.1」のベーススコアは「9.9」と評価されているが、Red Hatでは最小限の認証が必要であるとし、重要度を1段階低い「重要(Important)」としたという。
現時点で修正パッチに関する具体的なアナウンスは行われていない。同社では権限設定を見直す緩和策をアナウンスし、利用者に注意を呼びかけている。
(Security NEXT - 2025/10/01 )
ツイート
PR
関連記事
「SonicWall Email Security」に脆弱性 - 更新を強く推奨
データベース同期製品「IBM Db2 Mirror for i」に深刻な脆弱性
シークレット管理製品「Vault Secrets Operator」に深刻な脆弱性
「TeamCity」の脆弱性悪用に注意 - 対応状況の確認や侵害調査を
Ciscoがアップデートを事前告知 - 8月19日に修正版を公開予定
GitLab、XSSをはじめ脆弱性13件を解消
「Ivanti EPM」や「Ivanti Neurons for MDM」に脆弱性 - 修正を実施
「OpenSSL」に脆弱性 - 今後のリリースで修正予定
Windows向け「LINE PC版」のインストーラに脆弱性 - 最新版の利用を
「Adobe Campaign Classic」に緊急更新 - 半月で3度目
