本文へスキップ
MameTechNews
バックエンド

Kubernetes、StatefulSet書き込みで他名前空間にPodを作れる欠陥を修正

## POINTS

  • 対象はkube-controller-manager。ノードやkubectlの版ではなく、コントロールプレーンを修正版へ上げる
  • 悪用にはStatefulSetとControllerRevisionの両方の書き込みと、被害側StatefulSetのUIDが要る
  • マルチテナントで当該権限を広く付けているなら、パッチ前でもRBACの棚卸しが先決になる

何が起きたか

Kubernetes Security Response Committeeは2026年9月23日、CVE-2026-2270を公表した。StatefulSetコントローラに混乱した代理人攻撃があり、名前空間スコープでStatefulSetとControllerRevisionの書き込み権限を持つ主体が、他名前空間にPodを作れる。作られたPodのメタデータと仕様、所属名前空間まで攻撃者が制御できる。ただしガベージコレクタがすぐ消すため、被害名前空間にある既存StatefulSetのUIDを使った正当なOwnerReferenceが必要になる。

背景

評価はMedium、CVSS 3.1で5.9(AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:N)。影響するkube-controller-managerは1.34.11以前、1.35.8以前、1.36.4以前、および1.37.0。修正はControllerRevisionから復元する対象をspecだけに限る。報告者はImanOracle。

エンジニアへの影響

固定版は1.34.12、1.35.9、1.36.5、1.37.1以降。ワーカーノードではなくコントロールプレーンのバージョンを確認する。マルチテナントでStatefulSet運用を広く許しているクラスタほど影響が大きい。すぐ上げられない場合は、StatefulSetとControllerRevisionの書き込みを機微な権限として扱う。