Red Hat OpenShift の脆弱性 CVE-2026-75939:悪意のペイロード混入の恐れ

Red Hat OpenShift Flaw Lets Attackers Poison Disconnected Registries With Malicious Releases

2026/09/22 gbhackers — Red Hat が公表したのは、OpenShift の重要な脆弱性 CVE-2026-75939 (CVSS:7.4) に関する情報であり、openshift/oc-mirror ツールに影響すると指摘している。この脆弱性の悪用に成功した攻撃者がリリース・イメージの署名検証を回避し、Disconnected Registry に悪意のあるペイロードを混入する恐れがあると警告している。管理者は oc-mirror を使用し、上流のソースからリリース・イメージを取得した後、隔離されたクラスタ向けの内部レジストリへのコピーを実行するが、このワークフローは、クラスタから公開レジストリへアクセスできない場合でも、イメージの出所を維持するために設計されている。

Red Hat OpenShift の脆弱性

Red Hat によると、oc-mirror ツールは PGP 署名の検証を誤った方法で実行し、署名された本文全体を処理する前に署名エラーを確認するため、署名検証を回避できる状態が生じる。それにより、署名エンドポイントへ向けたトラフィックを傍受して改変できる攻撃者は、有効な Red Hat リリースキー ID を示しているように見せかけ、偽造署名を取り込んだ PGP メッセージを作成する可能性がある。

組織が改変されたメタデータやリリース・ペイロードを受け入れた場合には、信頼性のチェックに合格したかのように、組織の Disconnected Registry へミラーリングされ、その後の導入では攻撃者が制御するコンテンツが使用される可能性がある。それを信頼できるコンテンツだと運用担当者が誤って判断する恐れがあるため、Red Hat は、この脆弱性について、Disconnected 環境へ導入されるソフトウェアの完全性に重大なリスクをもたらすと警告している。

この攻撃はネットワーク経由で実行可能であり、権限/ユーザー操作は不要だが、攻撃の複雑性は高く、この脆弱性の CVSS ベクターは CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N である。機密性/完全性への影響はいずれも High であるが、可用性への影響は None と評価されている。この脆弱性は、署名の不適切な検証に起因する CWE-347 に分類されている。

Red Hat は、OpenShift Container Platform 4 の openshift4/oc-mirror-plugin-rhel9 コンポーネントが影響を受けることを確認している。ただし、RHEL 8 プラグインにはこのコンポーネントが存在しないため、影響を受けない。

ベンダーによる勧告は、明示的な記載がない限り、対象となるアップデート・ストリーム内の以前のパッケージ・バージョンは、脆弱な状態にあるとみなすべきとしている。

現時点では、セキュリティ修正情報は提供されておらず、Red Hat は、広範囲に適用でき、安定的かつ実用的に導入できる、同社の基準を満たした緩和策は存在しないとしている。そのため組織は、修正済みパッケージ/アドバイザリの更新が提供されるまで、代替となるセキュリティ対策を講じる必要がある。

Disconnected Mirroring を使用している組織に求められるのは、影響を受ける RHEL 9 oc-mirror プラグインを実行しているシステムを特定し、署名取得用のネットワーク経路へのアクセス制限と監視を実施することだ。その上で、プロキシ/DNS/TLS インスペクション/外向き通信の制御を確認し、潜在的な改ざんを検出すべきである。また、本番環境へコンテンツを昇格させる前に、ミラーリングされたリリースのダイジェストと出所を、独立した経路で検証する必要がある。

アップデートが提供されるまで、インシデント対応チームは、ミラーリングのログを保全し、同期を実行するたびにレジストリの内容とマニフェストを比較すべきである。それと同時に、汚染されたコンテンツが導入環境の基準となる構成に組み込まれることを防ぐため、ミラーリング操作のログ記録、レジストリへの書き込み権限の制限、正常性を確認するリリース・マニフェストの保全、想定外のイメージ・ダイジェスト変更の調査を行うことが重要となる。