Red Hatは、リリースイメージの署名検証を回避され、切断状態(disconnected)のレジストリに悪意あるペイロードを混入されるおそれのある、OpenShiftの重要な脆弱性を公開しました。
この問題はCVE-2026-75939として追跡されており、`openshift/oc-mirror`ツールに影響します。暫定のCVSS v3.1スコアは7.4です。
管理者は`oc-mirror`を使って、上流のソースからリリースイメージを取得し、それを分離されたクラスタ向けの内部レジストリへコピーします。このワークフローは、クラスタが公開レジストリにアクセスできない環境でも、イメージの出所(provenance)を保証するために設計されています。
Red Hat OpenShiftの脆弱性
Red Hatによると、`oc-mirror`ツールはPGP署名の検証を誤った方法で実行しています。署名済み本文全体を処理する前に署名エラーをチェックしてしまうため、検証を回避できる条件が生まれてしまうのです。
署名エンドポイントへの通信を傍受または改ざんできる攻撃者であれば、有効なRed Hatリリースの鍵IDを識別しているように見せかけつつ、実際には偽造された署名を含むPGPメッセージを作成できます。
組織がこの改ざんされたメタデータやリリースペイロードを受け入れてしまうと、あたかも信頼性チェックを通過したかのように、その組織の切断状態のレジストリへとミラーリングされる可能性があります。
その後のデプロイでは攻撃者が制御するコンテンツが使用されるにもかかわらず、運用担当者はそれを信頼できるものと誤認してしまいかねません。Red Hatは、この脆弱性が切断状態の環境にデプロイされるソフトウェアの完全性に重大なリスクをもたらすと警告しています。
脆弱性データベースアクセス
この攻撃はネットワーク経由で到達可能であり、特権もユーザー操作も必要としませんが、攻撃の複雑度は高いとされています。この脆弱性のCVSSベクターはCVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Nです。
機密性と完全性への影響はいずれも「高(High)」と評価される一方、可用性への影響は「なし(None)」とされています。この脆弱性は、暗号署名の不適切な検証に関するCWE-347に関連付けられています。
Red Hatは、OpenShift Container Platform 4における`openshift4/oc-mirror-plugin-rhel9`コンポーネントが影響を受けると特定しています。RHEL8向けプラグインにはこのコンポーネントが存在しないため、影響を受けません。
ベンダーは、明示的に別段の記載がない限り、記載された更新ストリームにおける従来バージョンのパッケージについても、完全な分析が行われていない場合であっても脆弱であると見なすべきだとしています。
現時点でセキュリティ正誤表(erratum)は提供されておらず、Red Hatは、広範かつ安定的で実用的な展開という同社の基準を満たす緩和策が存在しない、あるいは利用できないとしています。したがって、組織は修正パッケージやアドバイザリの更新を待つ間、代替的な統制策に頼らざるを得ません。
切断状態のミラーリングを利用している組織は、影響を受けるRHEL9版`oc-mirror`プラグインを実行しているシステムを特定し、署名取得のネットワーク経路へのアクセスを制限・監視するとともに、プロキシ、DNS、TLS検査、および送信(egress)制御を見直し、改ざんの兆候がないか確認する必要があります。
また、いかなるコンテンツも本番環境へ昇格させる前に、独立した経路を通じてミラーリングされたリリースのダイジェストと出所を検証すべきです。
更新が提供されるまでの間、インシデント対応チームはミラーのログを保存し、同期のたびにレジストリの内容をマニフェストと突き合わせて比較する必要があります。
ミラー操作のロギング、レジストリの書き込み権限の制限、正常であることが分かっているリリースマニフェストの保全、そして予期しないイメージダイジェストの変更の調査は、汚染されたコンテンツがデプロイのベースラインに組み込まれるのを防ぐために不可欠な取り組みです。
SOCにおけるすべてのアラート調査時間を21分短縮。即座に対応できるIOCコンテキストでSOCを強化: TI LookupをSOCに統合する
翻訳元: https://gbhackers.com/red-hat-openshift-flaw/