プラットフォーム
linux
コンポーネント
ansible-automation-platform
修正版
2.5.4
Ansible Automation Platform の特定のコンテナイメージにおいて、コンテナ特権昇格の脆弱性が発見されました。これは、ビルドプロセス中に /etc/passwd ファイルがグループ書き込み可能な権限で作成されることによって引き起こされます。攻撃者がコンテナ内でコマンドを実行できる場合、root グループのメンバーシップを利用して /etc/passwd ファイルを改ざんし、任意の UID を持つ新しいユーザーを追加することで、コンテナ内で root 権限を獲得する可能性があります。影響を受けるバージョンは 2.0.0 から 2.5.3 です。2.5.4 以降で修正されています。
Ansible Automation Platform の特定のイメージにおいて、コンテナの権限昇格の脆弱性が確認されました (CVE-2025-57847)。この問題は、イメージのビルドプロセス中に /etc/passwd ファイルがグループ書き込み可能な権限で作成されることに起因します。これにより、影響を受けるコンテナ内でコマンドを実行できる攻撃者は、たとえ非 root ユーザーとして実行されていても、root グループのメンバーシップを利用してこのファイルを変更できる可能性があります。この脆弱性を悪用すると、攻撃者は任意の UID を持つ新しいユーザーを追加でき、システムへの root アクセスを獲得する可能性があります。脆弱性の深刻度は CVSS 6.4 と評価されており、中程度のリスクを示しています。このリスクを軽減するため、バージョン 2.5.4 以降にアップデートすることが重要です。
この脆弱性を悪用するには、攻撃者が影響を受けるコンテナ内でコマンドを実行できる必要があります。これは、コンテナ内で実行されているアプリケーションの脆弱性を利用したり、誤った構成を利用したりすることで実現できる可能性があります。攻撃者はまた、/etc/passwd ファイルを変更するために、root グループのメンバーである必要があります。攻撃者が /etc/passwd ファイルを変更して root UID を持つ新しいユーザーを追加すると、そのユーザーとして認証し、システムへの root アクセスを取得できます。悪用の複雑さは、コンテナ内の実行パスの存在とグループメンバーシップに依存します。
エクスプロイト状況
EPSS
0.00% (0% パーセンタイル)
CISA SSVC
CVSS ベクトル
推奨される解決策は、Ansible Automation Platform をバージョン 2.5.4 以降にアップデートすることです。このバージョンには、/etc/passwd ファイルがグループ書き込み可能な権限で作成されるのを防ぐ修正が含まれています。即時のアップデートが不可能な場合は、コンテナの設定を確認し、/etc ディレクトリへの書き込み権限を制限してください。コンテナ内のユーザーがタスクに必要な最小限の権限のみを持つように、最小権限の原則を適用することも重要です。コンテナの活動を監視し、堅牢なセキュリティポリシーを実装することで、潜在的な攻撃を検出し、防止するのに役立ちます。KEV (Kernel Exploitability Enumeration) が存在しないことは、公開されているエクスプロイトが見つかっていないことを示していますが、セキュリティのためにアップデートは依然として不可欠です。
Actualice a la versión 2.5.4 o posterior de Red Hat Ansible Automation Platform. Esta versión corrige la vulnerabilidad al asegurar que el archivo /etc/passwd no se cree con permisos de escritura de grupo, previniendo la escalada de privilegios.
脆弱性分析と重要アラートをメールでお届けします。
2.5.4 より前のバージョンがこの脆弱性に対して脆弱です。
はい、修正が有効になるためには、コンテナを再起動することをお勧めします。
一時的な軽減策として、/etc への書き込み権限を制限し、最小権限の原則を適用してください。
現在、公開されているエクスプロイトは見つかっていませんが、将来のリスクを回避するためにアップデートすることをお勧めします。
使用している Ansible Automation Platform のバージョンを確認してください。2.5.4 より前のバージョンを使用している場合は、脆弱です。