注目★★★★★GitHub Advisory
Rancher の GitHub App 認証で権限過剰割り当て、低権限チーム入りユーザーが全チームアクセス可能に
30秒で把握
- 1GitHub App 認証プロバイダが全チーム権限を誤付与、チーム帰属評価ロジックの不具合
- 2低権限チーム入りユーザーが組織内全チームアクセス可能に、RBAC ロール紐付けで深刻化
- 3パッチ適用と組織チーム構成の権限検証を即実施、クラスタ管理権限の再確認が必須
要約
Rancher Manager の GitHub App 認証プロバイダに権限評価の脆弱性が判明した。ユーザーチーム帰属を確認する際、実際の所属チームではなく GitHub 組織内の全チームを誤って権限付与する。低権限チームのメンバーが同一組織内の他の全チームへのアクセス権を不正取得でき、そのチームが Rancher のログイン許可リストや RBAC ロール (クラスタ/プロジェクト/グローバル) に紐付いていれば、本来失敗すべきアクセス制御を突破して権限を流用可能になる。GitHub App で Rancher を認証運用するチームは即座にパッチ適用と組織内チーム構成の アクセス権検証を実施すべき。
あなたへの影響
GitHub App 認証を使用している Rancher Manager のデプロイに対して、修正パッチのリリース可能性を公式セキュリティアドバイザリで確認し、デプロイ済み環境の GitHub 組織メンバーシップ設定を見直してください。
推奨:特にクラスタ管理権限や機密リソースアクセスが RBAC で制御されている場合、チーム権限の棚卸しと再割り当てが急務です。