本文へスキップ
MameTechNews
バックエンド

CRI-O、チェックポイント復元でPodのセキュリティコンテキストを回避可能

## POINTS

  • 修正版はまだ未リリース。使っていない環境ではチェックポイント復元を先に無効化する
  • OpenShiftはフィーチャーゲート未設定なら対象外。単独CRI-Oでは復元が既定で有効
  • 未信頼レジストリから復元済みのコンテナは停止し、イメージを見直したうえで作り直す

Red Hatは2026年9月21日、CRI-Oのチェックポイント復元に関するCVE-2026-92574を公開した。CRIUがプロセスの認証情報、Linux capabilities、no_new_privs、seccomp状態をチェックポイントデータから復元し、復元先のPod仕様で指定したセキュリティコンテキストを強制しない。Pod作成権限を持つ攻撃者は、悪意あるチェックポイントイメージを指定して、rootかつフルcapabilities、seccompなしでプロセスを走らせられる。

対象は上流のCRI-O 1.34以降。下流ではOpenShift Container Platform 4.17以降が影響を受ける。Red HatのCVSSは8.8(AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)。単独CRI-Oではリモートレジストリからのチェックポイント復元が既定で有効で、ノードへ直接ログインしなくても成立し得る。一方OpenShiftではContainerCheckpointフィーチャーゲート(Tech Preview)が必要で、有効にしていないクラスタは対象外になる。

修正版はCRI-O 1.36.6、1.35.9、1.34.14と案内されているが、公開時点では未リリース。当面の緩和は、使っていないなら復元を切ること(単独CRI-Oはcrio.confのenable_criu_support=false)、Pod作成権限の絞り込み、信頼できるレジストリだけを許可するイメージポリシーである。未信頼イメージから既に復元したコンテナは止め、作り直す必要がある。