注目★★★★★GitHub Advisory
Rancher Fleet に多テナント環境でのシークレット越境読み取り脆弱性、検証不足の Helm 値参照で悪用可能
30秒で把握
- 1Rancher Fleet に認可バイパスの脆弱性・多テナント環境でシークレット越境読み取り可能
- 2攻撃者が `valuesFrom` や `HelmOp` リソース経由で全ネームスペースのシークレット・ConfigMap にアクセス可能・クレデンシャル露出リスク
- 3修正版へのアップグレード・ログ監査・漏洩クレデンシャルの無効化を直ちに実施
要約
Rancher Fleet に多テナント環境での認可バイパスの脆弱性が存在する。攻撃者は `valuesFrom` や `HelmOp` / `Bundle` リソースを悪用して、他テナントのシークレットと ConfigMap に同一ダウンストリームクラスタ上の全ネームスペースからアクセス可能になる。名前・ネームスペース・キーが既知なら任意のシークレット内容を読み出せ、クラスタ全体のリソース作成も認可チェックなしで実行される。
あなたへの影響
複数チーム / 契約組織で同一 Kubernetes クラスタを運用する場合、即座に Rancher Fleet のバージョンを確認し修正版に更新すべき。
推奨:過去のデプロイログから同一ネームスペース外のシークレット参照パターンがないか監査し、漏洩の可能性があれば該当クレデンシャルを速やかに無効化してください。