脅威動向  2026-08-28(金)配信

Kyvernoにおけるポリシー制御不備による他ネームスペースへの権限昇格の脆弱性

脆弱性
Kyverno v1.18.0 および v1.18.1 において、`NamespacedMutatingPolicy` 内の `generator.apply()` 関数におけるネームスペース引数の検証が不十分な脆弱性が存在する。自身のネームスペース内でポリシー作成権限を持つユーザーが、CEL式を用いて `kube-system` などの他のネームスペースにリソースを強制的に生成させることが可能になる。この操作は Kyverno アドミッションコントローラーが持つクラスター全体の広範な特権を利用して実行されるため、マルチテナント環境において重大な境界突破の原因となる。
対象ソフト
KyvernoはKubernetes専用のポリシーエンジンである。ポリシーをKubernetesリソースとして管理し、クラスターの構成検証やセキュリティ統制の自動化に広く利用されている。
影響
攻撃者は保護されたネームスペースへ機密設定を注入したり、NetworkPolicy を操作してクラスターネットワークを遮断したり、RoleBinding を作成して管理者権限を奪取したりする可能性がある。
対応策
1.18.2 以降にアップグレードすること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →