脅威動向  2026-07-30(木)配信

Logging operatorにおけるFluentd設定インジェクション脆弱性

脆弱性
kube-logging/logging-operatorに、Fluentdの設定インジェクションに関する重大な脆弱性が存在する。Fluentdの設定レンダラーがCustom Resource Definitions(CRD)からの文字列を適切にエスケープせず直接設定ファイルに書き込むため、Flowリソースの作成権限を持つユーザーが改行文字などを用いてFluentdの設定を不正に書き換えることが可能である。攻撃者はこの脆弱性を悪用することで、共有のFluentd集約ポッド内において任意のコマンドを実行し、遠隔からコードを実行(RCE)するおそれがある。
対象ソフト
Kubernetes環境において、FluentdやFluent Bitなどのログ収集・転送基盤を宣言的に管理するためのオペレーター。マルチテナント環境やクラウドネイティブなログ集約基盤で広く利用される。
影響
攻撃者がFluentd集約ポッド内での任意コード実行(RCE)を達成し、ログデータの窃取・改ざん、あるいはクラウド環境のインスタンスメタデータサービス(IMDS)へのアクセスなど、深刻な侵害を引き起こす可能性がある。
対応策
脆弱性が修正されたバージョン以降へアップグレードすること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →