Kubernetesのセキュリティ告知:名前空間の越境とWindowsノードのNTLM認証
- 公開:2026.09.28
- 更新:2026.09.28
- IaaS
Kubernetesの公式セキュリティ情報では、StatefulSetの権限分離とWindowsノードの認証に関わる脆弱性が案内されています。2026年9月21日〜27日の運用確認では、コントロールプレーンとWindowsノードそれぞれの修正状況を点検してください。
StatefulSetによる名前空間を越えたPod作成
- 何が変わったか:CVE-2026-2270は、StatefulSetとControllerRevisionの両方に名前空間内の書き込み権限を持つ利用者が、別の名前空間にPodを作成できる問題です。重大度はMedium、CVSS 5.9です。
- 影響:名前空間を使った権限分離に影響します。作成したPodの維持には、対象名前空間の既存StatefulSetのUIDを使った有効なOwnerReferenceが必要で、これがなければガベージコレクターにより削除されます。
- 確認すべきこと:kube-controller-managerを修正版へ更新し、両リソースへの書き込み権限を持つRole・ClusterRoleと割り当てを確認してください。修正版はControllerRevisionから復元する内容をStatefulSetのspecフィールドに限定します。
出典:Kubernetes公式 CVE-2026-2270。
Windowsノードから外部共有へのNTLM認証
- 何が変わったか:9月23日の公式告知にあるCVE-2026-76654は、PodのvolumeMountsのsubPathでシンボリックリンクを解決する際、攻撃者のネットワーク共有を指すUNCパスを拒否しない問題です。重大度はMedium、CVSS 5.8です。
- 影響:WindowsノードのkubeletがNTLM認証を試み、実行アカウントのNetNTLMv2ハッシュを取得されるおそれがあります。攻撃者によるパスワード解析や、ドメイン参加ノードでの認証中継につながる可能性があります。
- 確認すべきこと:Windowsノードのkubeletを修正版へ更新してください。修正版ではUNCパスへ解決されるリンクを拒否するため、subPathを使う既存ワークロードも検証します。
出典:Kubernetes公式 CVE-2026-76654、9月23日のセキュリティ告知。
コンポーネントごとに修正版を確認する
両告知の修正境界は共通です。利用中のリリース系列に対応するパッチ版を選び、kube-controller-managerとWindowsノードのkubeletの実バージョンを確認してください。
- 1.34系列:1.34.11以下が対象、1.34.12以降で修正
- 1.35系列:1.35.8以下が対象、1.35.9以降で修正
- 1.36系列:1.36.4以下が対象、1.36.5以降で修正
- 1.37系列:1.37.0が対象、1.37.1以降で修正
マネージドサービスや独自の修正を適用するディストリビューションでは、提供元の修正情報とも照合します。更新前には提供元のアップグレード手順に沿って、CNI・Ingressを含む周辺コンポーネントの対応状況とバックアップを確認してください。
-
前の記事
WSL 2.9.13プレリリース:ネットワークと設定読み込みの変更点 2026.09.28
-
次の記事
記事がありません