本文へスキップ
MameTechNews
バックエンド

AWS、EFS CSI Driverの誤削除欠陥を修正 非デフォルト設定が対象

## POINTS

  • 影響は`--delete-access-point-root-dir=true`利用時のみ。未使用なら優先度は下がる
  • PV作成権限がある認証済みユーザーが条件。開発者にPV作成を許すクラスタは設定を確認する
  • 回避策はフラグ停止、RBAC縮小、IAMとEFSリソースポリシーの範囲限定。恒久対応はv3.4.1

AWSは2026年9月4日、KubernetesからAmazon EFSを使うEFS CSI Driverの欠陥CVE-2026-85781を公表した。影響は3.4.0以下。コントローラに非デフォルトの--delete-access-point-root-dir=trueを付けている場合に限る。

問題はボリューム削除処理で、PersistentVolumeのvolume handleが指すEFSアクセスポイントが、同じhandleが指すファイルシステムに属するかを確認していなかった点にある。PersistentVolume作成権限を持つ認証済みKubernetesユーザーが、細工したhandleを使うと、本来変更できないEFS上のディレクトリを再帰削除させられる。EFS自体のアクセス制御は設計通りに動いており、欠陥はドライバ側にある。

修正はv3.4.1。すぐ上げられない場合は当該フラグを止め、PV作成のRBACを信頼できる管理者に限り、コントローラのIAMロールを必要なファイルシステムだけに絞り、EFSリソースポリシーを明示する。共有クラスタで開発者にPV作成を許しているなら、フラグの有無を設定から確認し、該当するなら更新を急ぐべきだ。