Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「OpenShift GitOps」に権限昇格の脆弱性 - クラスタ掌握のおそれ

GitリポジトリやCI/CDツール、Kubernetesを統合したワークフロー環境を構築できる「OpenShift GitOps」に脆弱性が判明し、セキュリティアップデートがリリースされた。悪用には一定の権限が必要だが、クラスタ全体を侵害されるおそれがある。

ネームスペースの管理者が細工した「ArgoCD Custom Resource(CR)」を作成し、権限の昇格が可能となる脆弱性「CVE-2025-13888」が確認された。

脆弱性を悪用するには、ネームスペースの管理権限が必要とされるが、マスターノード上に特権を持つワークロードを作成してクラスタ全体の管理権限を掌握できる。

共通脆弱性評価システム「CVSSv3.1」のベーススコアは「9.1」と評価されているが、RedHatでは脆弱性の重要度を上から2番目にあたる「重要(Important)」とレーティングした。

セキュリティアップデートとなる「Red Hat OpenShift GitOps 1.18.2」「同1.17.3」「同1.16.5」において同脆弱性は解消された。

これらアップデートでは、「Redis」に関する「CVE-2025-49844」をはじめ、サードパーティ製ソフトウェアに起因する脆弱性の修正も実施されている。

(Security NEXT - 2025/12/19 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Langflow OSS」に複数の深刻な脆弱性 - アップデートで修正
Cisco、7月1日の脆弱性修正を事前予告 - 「Catalyst Center」など対象
「Chrome」に「クリティカル」4件を含む脆弱性修正アップデート
AI開発向けフレームワーク「NVIDIA NeMo」に複数脆弱性
「ManageEngine」の複数製品でアカウント乗っ取りのおそれ
UbiquitiやLantronix製品の脆弱性悪用に注意喚起 - 米当局
KDDIのISP向けメールシステム侵害 - 提供先6社に影響
「Drupal」コアに脆弱性 - 影響を受ける環境は限定的
Zyxel「GS1900」シリーズに脆弱性 - LAN経由でOSコマンド実行のおそれ
「Autodesk Fusion」に脆弱性 - 悪意あるページ閲覧でRCEのおそれ