脅威動向  2026-07-02(木)配信

FissionにおけるPodSpec注入の脆弱性によるクラスタ乗っ取り

脆弱性
FissionのEnvironment CRDにおいて、PodSpecの検証不足および更新時のWebhookバイパスにより、悪意のあるPodSpecが注入される脆弱性が存在する。攻撃者は、特権付きPodをスケジュールし、ホストパスへのアクセス権を取得することで、クラスタCA秘密鍵を読み取ることが可能である。これにより、攻撃者はkubelet証明書を偽造し、クラスタ全体を乗っ取ることができる。この問題は、検証ロジックの強化、Webhookの更新処理の修正、およびマージ時の危険なフィールドの除去によって修正された。
対象ソフト
Fissionは、Kubernetes上でサーバーレス関数を実行するためのオープンソースフレームワークである。
影響
攻撃成功時、ノードエスケープが発生し、最終的にKubernetesクラスタの完全な乗っ取りに至る可能性がある。
対応策
v1.24.0以降にアップグレードすること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →