CiliumのL7機能が有効な環境において、Envoyインスタンスが作成する管理ソケットがローカル環境から誰でもアクセス可能な状態になっている脆弱性が存在する。ローカルの攻撃者はこのソケットを通じてEnvoyの管理エンドポイントにアクセスし、TLSシークレットの窃取やクラスタ内のトラフィック妨害、Envoyプロセスの停止といった悪意ある操作を行うことが可能である。本脆弱性はCVSSスコア9.2(Critical)と評価されており、クラスタの機密性と可用性に重大な影響を及ぼす可能性がある。
対象ソフト
Ciliumは、Kubernetes環境において高性能なネットワーク、セキュリティ、および可観測性を提供するオープンソースのネットワーキングプラットフォームである。
影響
攻撃成功時、TLSシークレットの漏洩、クラスタ内の通信妨害、およびEnvoyプロセスの停止によるサービス停止が発生する可能性がある。
対応策
Cilium v1.19.2、v1.18.8、またはv1.17.14以降のバージョンへ速やかにアップデートすること。現在、有効な回避策は提供されていない。