FORSMILE
EN
セキュリティ2026/08/16

Kubernetes ingress-nginx CVE-2026-4342:攻撃条件と修正版を正確に確認

Ingress annotationを作成・変更できる低権限ユーザーが起点となるCVE-2026-4342。影響版、修正版、Secret漏えいとコード実行の条件を公式情報で整理します。

← ブログ一覧へ / Back to Blog

【更新】旧記事はインターネット上の未認証攻撃のように読め、別のCSI Driver脆弱性も混在していました。本記事はKubernetes公式アドバイザリに基づき、ingress-nginxのCVE-2026-4342だけを扱います。

脆弱性と攻撃条件

CVE-2026-4342は、Ingressオブジェクトのコメントを悪用してNGINX設定を注入する問題です。悪用にはIngressリソース、特にannotationを作成または変更できる権限が必要です。成功するとingress-nginx controller上で任意コードが実行され、controllerが参照できるKubernetes Secretが漏えいする可能性があります。

⚠ CVE Score — 高危険度 / HIGH
8.8HIGHCVSS v3.1CVE-2026-4342

影響版と修正版

  • ▸影響: ingress-nginx 1.13.9未満
  • ▸影響: 1.14.0から1.14.4
  • ▸影響: 1.15.0
  • ▸修正: 1.13.9、1.14.5、1.15.1

今すぐ行う確認

  • ✓controllerイメージのタグまたはdigestを確認し、修正版以上へ更新する
  • ✓Ingressを作成・変更できるServiceAccount、Role、ClusterRoleBindingを棚卸しする
  • ✓annotationの変更履歴、controller Podの不審なプロセス、Secretアクセスを調査する
  • ✓利用していない場合もingress-nginx controllerが残存していないか全namespaceで確認する
bash
kubectl get pods -A -l app.kubernetes.io/name=ingress-nginx -o jsonpath='{range .items[*]}{.metadata.namespace}{"\t"}{.spec.containers[0].image}{"\n"}{end}'
kubectl auth can-i create ingress --all-namespaces --as=<subject>

優先順位の考え方

外部公開の有無だけで判断せず、Ingress編集権限を持つ主体とcontrollerのSecret参照範囲を掛け合わせて優先度を決めます。公式アドバイザリ公開時点では実悪用の観測はないとされていますが、更新を遅らせる根拠にはなりません。

公式情報

📦
Amazon で関連書籍・ツールを検索
Kubernetes セキュリティ RBAC
Amazonで探す →(アソシエイトリンク)
🚨 「しまった!」と思ったら、今すぐこちらへ

被害に遭った直後・遭ったかもしれない時のための、状況別の緊急対応ガイドです。落ち着いて、上から順に対処すれば大丈夫です。

Related articles
【注意】富士フイルム・シャープ複合機 CVE-2026-78249:対策済みファームへ更新し管理者パスワードを変更 — 機器内部の重要な情報が読み出される2026/09/30【修正版なし】Authlib CVE-2026-96760:JWSのJSON形式で署名検証が丸ごと飛ぶ — 1.8.0も未修正、deserialize()を避けて回避する2026/09/29【対象は2機種】バッファロー WSR-300HP・WEX-G300 CVE-2026-86530:判断は版番号で、Ver.2.55/Ver.1.71 より前なら今日更新2026/09/28【緊急】F5 BIG-IP APM CVE-2026-94127:OAuth認可サーバ構成なら今日対処 — 認証不要でリモートコード実行、CISAの期限は9月25日2026/09/24【緊急】Zyxel GS1900スイッチ CVE-2026-7273:10機種のファームウェアを即更新 — 48か国996台が侵入済み、うち564台は初期パスワードのまま2026/09/23