Rancher Managerのクラスターインポートエンドポイントにおいて、YAMLパラメータのサニタイズ不足に起因する重大なコマンドインジェクションの脆弱性が確認された。攻撃者は、細工したURLを通じて悪意のあるYAML設定を注入し、DaemonSetを介して制御プレーンノード上で任意のコマンドを実行できる可能性がある。本脆弱性を悪用されると、Kubernetesクラスターの完全な制御権の奪取や、機密情報の窃取、クラスター運用の妨害を招く恐れがある。攻撃には有効なクラスター登録トークンの入手と、被害者による細工されたマニフェストの適用が必要となる。
対象ソフト
Rancherは、Kubernetesクラスターの運用管理を効率化するためのオープンソースのコンテナ管理プラットフォームである。企業や組織のマルチクラスター環境において、一元的な管理やデプロイメントの自動化に広く利用されている。
影響
攻撃成功時、制御プレーンノードでの特権コード実行、ダウンストリームKubernetesクラスターの完全な制御、機密情報の窃取、およびクラスター運用の中断が発生する可能性がある。
対応策
v2.14.2、v2.13.6、v2.12.10、v2.11.14、v2.10.12以降のバージョンへアップグレードすること。直ちに適用できない場合は、cattle-system名前空間内のkube-api-auth DaemonSetの構成を確認し、不審なコマンドやイメージが含まれていないか調査を行うこと。