JVNDB-2026-026195 | |
Argo Project AuthorsのArgo Workflowsにおけるアクセス制御に関する脆弱性 | |
| 概要 | |
Argo Workflowsは、Kubernetes上で並列ジョブをオーケストレーションするためのオープンソースのコンテナネイティブワークフローエンジンです。バージョン3.7.15および4.0.6以前では、CVE-2026-31892のallow-list(許可リスト)修正が不完全でした。これはworkflow/util/merge.goのValidateUserOverridesおよびSanitizeUserWorkflowSpecがWorkflowSpecのトップレベルフィールドのみをリフレクションを使って検査し、WorkflowSpec.ArtifactGCが丸ごと許可リストに含まれていたためです。このフィールドの背後にある構造体WorkflowLevelArtifactGCにはPodSpecPatchサブフィールドがあり、その内容はartifact-GCポッド上のutil.ApplyPodSpecPatchに修正されずに渡されます。これは元の修正でWorkflowSpec.PodSpecPatchに対して対策が取られたのと同じ問題です。そのため、templateReferencingをStrictまたはSecureに設定し(出力アーティファクトを宣言する参照されるWorkflowTemplateに対して)、spec.artifactGC.strategyがOnWorkflowCompletionに設定されているワークフローをユーザーが送信すると、artifact-GCポッドに任意の戦略的マージパッチを注入できてしまいます。これにはhostPathボリューム、privileged:true、任意のイメージとコマンド、hostNetwork:trueが含まれており、Strict/Secure参照モードの目的が失われます。この問題はバージョン3.7.15および4.0.6で修正されています。 | |
| CVSS による深刻度 (CVSS とは?) | |
|
CVSS v3 による深刻度
基本値: 9.9 (緊急) [NVD値]
| |
| 影響を受けるシステム | |
|
| |
Argo Project Authors | |
本脆弱性の影響を受ける製品の詳細については、ベンダ情報および参考情報をご確認ください。 | |
| 想定される影響 | |
・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 | |
| 対策 | |
ベンダ情報を参照して適切な対策を実施してください。 | |
| ベンダ情報 | |
GitHub | |
| CWEによる脆弱性タイプ一覧 CWEとは? | |
| |
| 共通脆弱性識別子(CVE) CVEとは? | |
|
| |
| 参考情報 | |
| |
| 更新履歴 | |
|
| 公表日 | 2026/07/16 |
| 登録日 | 2026/07/31 |
| 最終更新日 | 2026/07/31 |



