何が起きたか
Kubernetes Security Response Committeeは2026年9月23日、CVE-2026-2270を公表した。StatefulSetコントローラに混乱した代理人攻撃があり、名前空間スコープでStatefulSetとControllerRevisionの書き込み権限を持つ主体が、他名前空間にPodを作れる。作られたPodのメタデータと仕様、所属名前空間まで攻撃者が制御できる。ただしガベージコレクタがすぐ消すため、被害名前空間にある既存StatefulSetのUIDを使った正当なOwnerReferenceが必要になる。
背景
評価はMedium、CVSS 3.1で5.9(AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:N)。影響するkube-controller-managerは1.34.11以前、1.35.8以前、1.36.4以前、および1.37.0。修正はControllerRevisionから復元する対象をspecだけに限る。報告者はImanOracle。
エンジニアへの影響
固定版は1.34.12、1.35.9、1.36.5、1.37.1以降。ワーカーノードではなくコントロールプレーンのバージョンを確認する。マルチテナントでStatefulSet運用を広く許しているクラスタほど影響が大きい。すぐ上げられない場合は、StatefulSetとControllerRevisionの書き込みを機微な権限として扱う。