注目★★★★★GitHub Advisory
CVE-2026-53999: Radius Controllerの注釈インジェクションでコンテナ削除の恐れ
30秒で把握
- 1CVE-2026-53999:Radius v0.57.1以前でAnnotation注入による他テナントコンテナ削除
- 2CVSS 7.7(High)/マルチテナントが最大リスク・単一テナントは中程度以下
- 3データ漏洩・権限昇格なし・削除リソースは標準ワークフローで復元可能
要約
RadiusのKubernetesコントローラにCVE-2026-53999(CVSS 7.7)の脆弱性が確認された。DeploymentのAnnotation `radapp.io/status` に細工されたリソースIDを注入すると、コントローラが別テナントのコンテナリソースをDELETEする「Confused Deputy」パターンの問題。影響はマルチテナント構成で最大となり、他チームのコンテナ削除が起こり得る。単一テナントや厳格なRBAC構成では中程度以下のリスクにとどまる。
あなたへの影響
マルチテナントでRadiusを運用しているチームは、v0.57.1以前の利用有無を確認し、修正版へのアップグレードと各テナントのRBAC設定の見直しを優先すること。
推奨:単一テナント構成では即時対応の緊急度は低いが、パッチ適用は次の通常メンテナンスで実施を推奨する。