本文へスキップ
MameTechNews
バックエンド

Kubernetes、Windowsのkubectl cp経路探索を修正 任意ファイル書き込み

## POINTS

  • Windowsの開発機とCIだけ先に、修正済みkubectlへ上げれば影響は抑えられる
  • 信頼できないコンテナからのkubectl cpは、パッチ適用の前後を問わず使わない
  • LinuxやmacOSのクライアントは対象外なので、案内の範囲をWindowsに限定する

Kubernetes Security Response Committeeは2026年9月28日、CVE-2026-19444を公開した。Windowsでkubectl cpを使い、中身を制御できないコンテナからファイルを取る場合に影響する。深刻度はMedium(CVSS 3.1で6.5)。LinuxとmacOSのクライアントは対象外。

kubectl cpはコンテナ内でtarを走らせ、アーカイブを手元で展開する。コンテナのtarが悪意あるものだと、展開先を任意パスにでき、書き込み範囲は実行ユーザーの権限まで広がる。影響版はkubectl v1.34.0〜1.34.11、v1.35.0〜1.35.8、v1.36.0〜v1.36.4。修正はv1.34.12、v1.35.9、v1.36.5以降。kubectl version --clientで確認する。

更新前の回避策は、信頼できるコンテナからのコピーに限るか、Windowsでのkubectl cpを使わないこと。クラスタ側ではなくクライアント側の欠陥なので、ノード更新だけでは閉じない。Windows作業端末とCIイメージのkubectlを先に上げ、コピー元コンテナの信頼性を前提にしない運用へ切り替える。