タグ: confused deputy

bleepingcomputer.com

Kubernetesの一つのYAMLがGCP組織全体を乗っ取る仕組み

開発者がクラウドリソース――データベース、ストレージバケット、仮想マシンなど――を作成する際には、クラウドプロバイダーに対して認証するための認証情報が必要です。Google Cloudの場合、これはしばしばサービスアカウントキーを意味します。これは、そのユーザーが誰であり、何を許可されているかを証明するJSONファイ

cyberpress.org

Rancherの重大な脆弱性、認証済みユーザーが管理下の全Kubernetesクラスターを乗っ取り可能に

SUSEはRancherにおける深刻な権限昇格の脆弱性を修正しました。この脆弱性を悪用すると、権限の低い認証済みユーザーであっても、Rancherの管理プレーンとその配下にあるすべてのKubernetesクラスターに対して管理者権限を奪取できる可能性がありました。 この問題はCVE-2026-44945として追跡され

darkreading.com

Google Cloud、Microsoft Azureに残る「混乱した代理人」の脆弱性

世界最大級のクラウドプラットフォームが採用するマネージドID信頼チェーンには、看過できない重大な亀裂が存在し、企業や政府機関のリソースがリスクにさらされる可能性があるといいます。これは独立系セキュリティ研究者のJustin O'Leary氏の見解です。同氏は今年初め、Microsoft AzureとGoogle Clo