Asayomu Tech
注目★★★★★GitHub Advisory

OpenTelemetry Operator に任意ファイル読取の脆弱性 CVE-2026-47701

30秒で把握

  • 1CVE-2026-47701: TargetAllocator が任意ファイルを Bearer トークンとして外部送信
  • 2悪用条件: prometheusCR 有効かつ攻撃者が ServiceMonitor 作成権限を保有
  • 3Prometheus Operator は ArbitraryFSAccessThroughSMs.Deny で同種問題を対処済み

要約

OpenTelemetry Operator の TargetAllocator に CVE-2026-47701 (任意ファイル読み取り) が判明した。ServiceMonitor の `bearerTokenFile` フィールドを悪用すると、攻撃者が指定したパスのファイルをコレクターが読み込み、Bearer トークンとして攻撃者管理のエンドポイントへ送信する。悪用には `targetAllocator.prometheusCR.enabled: true` 設定かつ攻撃者が ServiceMonitor を作成・更新できる名前空間が必要となる。Prometheus Operator は同種の問題を `ArbitraryFSAccessThroughSMs.Deny` ガードで既に対処済み。

あなたへの影響

TargetAllocator を有効化して ServiceMonitor をマルチテナント環境で利用しているチームは、該当設定の有無を確認し、信頼できない名前空間から ServiceMonitor を選択していないか即点検すること。

推奨:緊急度は限定的だが、マルチテナント Kubernetes クラスターでは RBAC と ServiceMonitor の選択範囲を今週中に見直すのが無難。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。