注目★★★★★GitHub Advisory
Fission に SecurityContext 検証バイパス、特権ポッド作成が可能に (GHSA-m63v-2g9w-2w6v)
30秒で把握
- 1Fission の Environment CRD で Runtime.Container / Builder.Container の SecurityContext 検証ギャップが存在、特権ポッド作成が可能
- 2Admission 層は PodSpec のみ検証し Container フィールドをスキップ、Merge 層も MergeContainer() で sanitize されない
- 3poolmgr / newdeploy / buildermgr の 3 箇所で privileged=true ポッドが実行される、直ちにパッチ適用と Environment リソースの監査を推奨
要約
Fission の Environment CRD で、Runtime/Builder の Container 設定に対する SecurityContext 検証が不足していることが判明した。PodSpec の検証は実施されるが、独立した Container フィールドの SecurityContext はバイパスされ、privileged=true を設定した特権ポッドが作成される可能性がある。問題は Admission 層と Merge 層の 2 箇所の検証ギャップで、poolmgr、newdeploy、buildermgr の 3 つの merge 箇所で発生する。
あなたへの影響
Fission を本番運用中のチームは、Environment リソースの Container フィールド定義を直ちに監査し、privileged や他の危険な SecurityContext 属性が設定されていないか確認すべき。
推奨:管理用 RBAC ルールの段階的な厳格化 (Environment 作成権限の制限) も同時に検討が必要。