← 戻る
CVE-2026-82473
high
CVSS 8.2
KubeEdge CloudCore through 1.23.1 accepts node task status reports on its HTTPS server without...
概要
KubeEdge CloudCore through 1.23.1 accepts node task status reports on its HTTPS server without...
AI要約 openai / gpt-4o
KubeEdge CloudCoreのバージョン1.23.1まで、HTTPSサーバーでのノードタスクステータスレポートを認証なしで受け入れる脆弱性があります。攻撃者はポート10002を介してCloudCoreにアクセスし、ジョブの成功や失敗を偽装することができます。これにより、制御プレーンを誤導し、さらなるアップグレードスケジューリングを妨げます。
❓ 何が問題か
KubeEdge CloudCoreで、認証なしにノードタスクのステータスレポートを受け入れる脆弱性。
📍 影響範囲
KubeEdge CloudCore バージョン1.23.1までのHTTPSサーバー
🔥 重要度
攻撃者がノードアップグレードの成功または失敗を偽装し、制御プレーンを誤導可能。
🔧 修正方法
最新バージョンへのアップデートを行う。認証機能を適切に実装することも推奨。
🛡️ 暫定回避
ファイアウォールでポート10002へのアクセスを制限する。
🔍 検知方法
ログを確認し、不正なアップグレードステータス変更を監視する。
参照URL
- web https://github.com/geo-chen/oss/blob/main/kubeedge.md
- web https://github.com/kubeedge/kubeedge
- web https://github.com/kubeedge/kubeedge/blob/v1.23.1/cloud/pkg/cloudhub/servers/httpserver/nodetask/report_status.go
- web https://github.com/kubeedge/kubeedge/blob/v1.23.1/cloud/pkg/cloudhub/servers/httpserver/server.go
- web https://www.vulncheck.com/advisories/kubeedge-cloudcore-through-1.23.1-missing-authentication-on-node-task-endpoints
- web https://nvd.nist.gov/vuln/detail/CVE-2026-82473
- web https://github.com/advisories/GHSA-7v3q-r4cr-w389