【活用ガイド】

JVNDB-2026-014068

レッドハットのmulticluster engine for Kubernetesにおける重要な情報の平文保存に関する脆弱性

概要

Multicluster Engine (MCE) のオプションコンポーネントである Assisted Installer (assisted-service) の REST API に脆弱性があります。最小限の名前空間スコープ権限を持つ認証済みユーザーが、ハブを通じてプロビジョニングされた任意のクラスターの管理者資格情報を取得可能です。認証タイプが AUTH_TYPE=local モード(オンプレミスの ACM/MCE ハブ展開で唯一利用可能な認証モード)の場合、認証情報ダウンロードエンドポイント(GET /v2/clusters/{cluster_id}/credentials、kubeadmin パスワードを返します)および kubeconfig ダウンロードエンドポイントが機能しています。ローカル認証機構は、有効な JWT を持つリクエストに対して無条件に完全な管理者アクセスを付与しており、エンドポイントごとの制限はありません。有効なローカル JWT は InfraEnvStatus.ISODownloadURL の平文クエリパラメータに埋め込まれており、自身の名前空間内の InfraEnv オブジェクトに対して get 権限を持つユーザーは誰でも読み取れます。影響を受けるコンポーネントは Multicluster Engine (MCE) の一部として提供されており、MCE を含む Red Hat Advanced Cluster Management (ACM) 展開も同様に影響を受けます。本問題は、異なる認証モードを使用するホスト型 SaaS サービス(console.redhat.com)には影響しません。攻撃が成功すると、攻撃者は kubeadmin パスワードおよび kubeconfig を入手でき、該当ハブを通じてプロビジョニングされた任意の OpenShift クラスターに対して無制限かつルートレベルの管理アクセスを行えます。
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 5.5 (警告) [NVD値]
  • 攻撃元区分: ローカル
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 低
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): なし
  • 可用性への影響(A): なし
影響を受けるシステム


レッドハット
  • multicluster engine for Kubernetes 2.1
  • multicluster engine for Kubernetes 2.7

本脆弱性の影響を受ける製品の詳細については、ベンダ情報および参考情報をご確認ください。
想定される影響

当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。
また、当該ソフトウェアが扱う情報について、書き換えは発生しません。
さらに、当該ソフトウェアは停止しません。
そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。
対策

正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。
ベンダ情報

レッドハット
CWEによる脆弱性タイプ一覧  CWEとは?

  1. 重要な情報の平文保存(CWE-312) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2026-7163
参考情報

  1. National Vulnerability Database (NVD) : CVE-2026-7163
  2. 関連文書 : 2463152  (CVE-2026-7163) CVE-2026-7163 assisted-service: assisted-service: Authenticated users can gain administrative access to OpenShift clusters via credential disclosure
更新履歴

  • [2026年05月07日]
      掲載