注目★★★★★GitHub Advisory
OpenTelemetry Operator に任意ファイル読取の脆弱性 CVE-2026-47701
30秒で把握
- 1CVE-2026-47701: TargetAllocator が任意ファイルを Bearer トークンとして外部送信
- 2悪用条件: prometheusCR 有効かつ攻撃者が ServiceMonitor 作成権限を保有
- 3Prometheus Operator は ArbitraryFSAccessThroughSMs.Deny で同種問題を対処済み
要約
OpenTelemetry Operator の TargetAllocator に CVE-2026-47701 (任意ファイル読み取り) が判明した。ServiceMonitor の `bearerTokenFile` フィールドを悪用すると、攻撃者が指定したパスのファイルをコレクターが読み込み、Bearer トークンとして攻撃者管理のエンドポイントへ送信する。悪用には `targetAllocator.prometheusCR.enabled: true` 設定かつ攻撃者が ServiceMonitor を作成・更新できる名前空間が必要となる。Prometheus Operator は同種の問題を `ArbitraryFSAccessThroughSMs.Deny` ガードで既に対処済み。
あなたへの影響
TargetAllocator を有効化して ServiceMonitor をマルチテナント環境で利用しているチームは、該当設定の有無を確認し、信頼できない名前空間から ServiceMonitor を選択していないか即点検すること。
推奨:緊急度は限定的だが、マルチテナント Kubernetes クラスターでは RBAC と ServiceMonitor の選択範囲を今週中に見直すのが無難。