Red Hatが公表:OpenShiftの脆弱性で署名検証を回避されリリースイメージに悪意あるコードを注入される恐れ

Red Hatは、攻撃者がリリースイメージの署名検証を回避し、切断環境(disconnected)のレジストリに悪意あるペイロードを挿入できる、重要度「Important」のOpenShift脆弱性を公表しました。

CVE-2026-75939として追跡されているこの問題はoc-mirrorユーティリティに影響し、CVSS v3.1スコアは7.4です。

この欠陥は、openshift/oc-mirrorがPGP署名付きOpenShiftリリースイメージを検証する際の処理順序に起因しています。同ユーティリティは、署名済みメッセージ本体全体の処理を終える前に、署名エラーの有無をチェックしてしまいます。

この順序の不備により、署名検証プロセスが、実際には署名が偽造されているにもかかわらず、細工されたPGPメッセージを受理してしまう可能性があります。攻撃者がこの脆弱性を悪用するには、oc-mirrorとリリース署名の取得先エンドポイントとの間の通信を傍受・改ざんする必要があります。

その上で攻撃者は、正規のRed Hatリリース鍵IDを参照しつつ、偽造署名と攻撃者が制御するリリースペイロードを含む悪意あるPGPメッセージを提供できます。鍵識別子は正当なものに見えるため、欠陥のある検証フローはその内容を誤って信頼できるものとして受理してしまう可能性があります。

この脆弱性は、エアギャップ環境や切断環境のOpenShiftデプロイメントにおいて特に重大な意味を持ちます。

組織は一般的に、外部レジストリに直接アクセスできないクラスターをデプロイ・更新する前段階として、oc-mirrorを使ってリリースイメージやOperatorカタログ、関連コンテンツを内部レジストリにコピーしています。

CVE-2026-75939が悪用された場合、この内部の信頼経路が汚染される恐れがあります。oc-mirrorによって受理された悪意あるリリースイメージは切断環境のレジストリにミラーリングされ、その後管理者や自動デプロイメントのワークフローによって使用される可能性があります。

これにより、ペイロードが信頼されたリリースミラーリングプロセスから発生したものであるかのように見えるサプライチェーン侵害のシナリオが生まれます。

Red Hatは、悪用に成功した場合、ソフトウェアデプロイメントの完全性が損なわれる可能性があると述べています。CVSSベクターは、ネットワーク経由でのアクセス、高い攻撃複雑性、必要な権限なし、ユーザー操作不要であることを示しています:CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N

この評価はまた、機密性および完全性への影響が高い可能性がある一方、可用性への影響は「なし」とされていることを反映しています。

Red Hatは、Red Hat OpenShift Container Platform 4のopenshift4/oc-mirror-plugin-rhel9コンポーネントが影響を受けるとしています。openshift4/oc-mirror-plugin-rhel8コンポーネントについては、当該コンポーネントが存在しないため影響を受けないとされています。

本記事の公開時点で、Red Hatは影響を受けるRHEL 9プラグインについて関連するセキュリティエラータを公表していませんでした。

この脆弱性はCWE-347「暗号署名の不適切な検証」に分類されています。実際のところ、この欠陥はPGP暗号技術そのものを破るものではなく、署名付きオブジェクトが完全かつ正常に検証されたかどうかを判断するアプリケーションロジックを損なうものです。

Red Hatによれば、2026年9月21日にアドバイザリを公表した時点で、同社の標準基準を満たす緩和策は存在していなかったとのことです。したがって、oc-mirrorを使用する組織は、署名取得の経路を高価値なセキュリティ境界として扱うべきです。

セキュリティチームは、ミラーリングを行うホストからの送信通信を制限・監視し、信頼できるネットワーク制御によって不正な通信傍受を防ぎ、想定外のリリース元やダイジェストの変更、異常な署名レスポンスがないかミラーログを調査すべきです。

管理者はまた、ミラーリングされたリリースイメージのダイジェストを、独自に入手した信頼できる値と照合した上で、本番レジストリへの昇格を行うべきです。

ベンダーによる修正または更新されたエラータが提供されるまでの間、悪用に成功すれば信頼されたOpenShiftのアップデート機構が悪意あるコード配布の手段に変わりかねないため、各チームは切断環境のレジストリへの取り込みワークフローをすべて見直すべきです。

脅威調査の効率化と手作業の削減のため、ANY.RUNを利用する16,000以上のSOCチームに加わりましょう。チーム向けに詳しく見る

翻訳元: https://cyberpress.org/red-hat-openshift-flaw-lets-attackers-bypass-signature-checks-and-inject-malicious-release-images/

本記事は cyberpress.org の記事を翻訳・要約したものです。