Kubernetesのセキュリティ告知:名前空間の越境とWindowsノードのNTLM認証

  • 公開:2026.09.28
  • 更新:2026.09.28
  • IaaS
Kubernetesのセキュリティ告知:名前空間の越境とWindowsノードのNTLM認証

Kubernetesの公式セキュリティ情報では、StatefulSetの権限分離とWindowsノードの認証に関わる脆弱性が案内されています。2026年9月21日〜27日の運用確認では、コントロールプレーンとWindowsノードそれぞれの修正状況を点検してください。


StatefulSetによる名前空間を越えたPod作成

  • 何が変わったか:CVE-2026-2270は、StatefulSetとControllerRevisionの両方に名前空間内の書き込み権限を持つ利用者が、別の名前空間にPodを作成できる問題です。重大度はMedium、CVSS 5.9です。
  • 影響:名前空間を使った権限分離に影響します。作成したPodの維持には、対象名前空間の既存StatefulSetのUIDを使った有効なOwnerReferenceが必要で、これがなければガベージコレクターにより削除されます。
  • 確認すべきこと:kube-controller-managerを修正版へ更新し、両リソースへの書き込み権限を持つRole・ClusterRoleと割り当てを確認してください。修正版はControllerRevisionから復元する内容をStatefulSetのspecフィールドに限定します。

出典:Kubernetes公式 CVE-2026-2270。

Windowsノードから外部共有へのNTLM認証

  • 何が変わったか:9月23日の公式告知にあるCVE-2026-76654は、PodのvolumeMountsのsubPathでシンボリックリンクを解決する際、攻撃者のネットワーク共有を指すUNCパスを拒否しない問題です。重大度はMedium、CVSS 5.8です。
  • 影響:WindowsノードのkubeletがNTLM認証を試み、実行アカウントのNetNTLMv2ハッシュを取得されるおそれがあります。攻撃者によるパスワード解析や、ドメイン参加ノードでの認証中継につながる可能性があります。
  • 確認すべきこと:Windowsノードのkubeletを修正版へ更新してください。修正版ではUNCパスへ解決されるリンクを拒否するため、subPathを使う既存ワークロードも検証します。

出典:Kubernetes公式 CVE-2026-76654、9月23日のセキュリティ告知。

コンポーネントごとに修正版を確認する

両告知の修正境界は共通です。利用中のリリース系列に対応するパッチ版を選び、kube-controller-managerとWindowsノードのkubeletの実バージョンを確認してください。

  • 1.34系列:1.34.11以下が対象、1.34.12以降で修正
  • 1.35系列:1.35.8以下が対象、1.35.9以降で修正
  • 1.36系列:1.36.4以下が対象、1.36.5以降で修正
  • 1.37系列:1.37.0が対象、1.37.1以降で修正

マネージドサービスや独自の修正を適用するディストリビューションでは、提供元の修正情報とも照合します。更新前には提供元のアップグレード手順に沿って、CNI・Ingressを含む周辺コンポーネントの対応状況とバックアップを確認してください。

このブラウザからの自分のアクセスを解析から除外できます。