プラットフォーム
java
コンポーネント
io.spinnaker.clouddriver:clouddriver-artifacts
修正版
2025.1.7
2025.2.1
2025.1.7
2025.2.4
2025.1.6
CVE-2025-61916は、io.spinnaker.clouddriver:clouddriver-artifactsにおいて発見されたSSRF(Server-Side Request Forgery)脆弱性です。攻撃者はこの脆弱性を悪用し、Spinnakerパイプラインを通じてリモートURLからデータを取得し、認証情報を不正に取得したり、内部Spinnaker APIにアクセスしたりする可能性があります。影響を受けるバージョンはmain-99以下ですが、2025.1.6で修正されています。
この脆弱性の影響は甚大です。攻撃者は、Spinnakerのアーティファクト機能(特にGitHubファイルアーティファクト)を介して、任意のURLにリクエストを送信できるようになります。これにより、認証情報(idmsv1認証データなど)が不正に取得されたり、機密情報を含むデータが外部に漏洩したりするリスクがあります。さらに、攻撃者はSpinnakerの内部APIを悪用し、システムの設定変更やデータ操作など、より深刻な被害をもたらす可能性があります。認証情報がGitHubの認証ヘッダーとして公開される可能性も考慮する必要があります。
この脆弱性は、2026年1月5日に公開されました。現時点では、KEV(Known Exploited Vulnerabilities)に登録されていません。公開されているPoC(Proof of Concept)は確認されていませんが、SSRF脆弱性であるため、攻撃者による悪用が懸念されます。NVD(National Vulnerability Database)およびCISA(Cybersecurity and Infrastructure Security Agency)の情報を定期的に確認し、最新の脅威動向を把握することが重要です。
Organizations utilizing Spinnaker for continuous delivery pipelines, particularly those relying on GitHub file artifacts or other artifact types that allow user input, are at risk. Environments with permissive network configurations or inadequate access controls are especially vulnerable. Shared hosting environments where multiple users share a Spinnaker instance should also be considered at higher risk.
• linux / server:
journalctl -u spinnaker -g "outbound request"• generic web:
curl -I <spinnaker_server_ip>/artifacts/some_artifact | grep -i 'Host:'disclosure
エクスプロイト状況
EPSS
0.02% (4% パーセンタイル)
CISA SSVC
CVSS ベクトル
まず、io.spinnaker.clouddriver:clouddriver-artifactsをバージョン2025.1.6にアップデートすることを強く推奨します。アップデートが困難な場合は、アーティファクト機能におけるユーザー入力の制限を検討してください。WAF(Web Application Firewall)やリバースプロキシを設定し、外部へのリクエストを制限することも有効です。また、Spinnakerのログを監視し、異常なリクエストパターンを検出するためのルールを実装することも重要です。アップデート後、アーティファクトの設定を確認し、不要なユーザー入力機能を無効化することで、脆弱性の影響を最小限に抑えることができます。
Spinnaker をバージョン 2025.1.6、2025.2.3、または 2025.3.0 以降にアップデートしてください。代替案として、ユーザーが URL 入力を許可する HTTP アカウントタイプを無効にしてください。無効な URL へのアクセスを制限するために OPA ポリシーの使用を検討してください。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-61916は、io.spinnaker.clouddriver:clouddriver-artifactsのバージョンmain-99以下に存在するSSRF脆弱性であり、攻撃者がリモートURLからデータを取得できる可能性があります。
はい、影響があります。認証情報漏洩や内部APIへのアクセスを可能にするため、システムへの深刻な被害につながる可能性があります。
io.spinnaker.clouddriver:clouddriver-artifactsをバージョン2025.1.6にアップデートすることを強く推奨します。
現時点では、KEVに登録されておらず、公開されているPoCも確認されていませんが、SSRF脆弱性であるため、悪用が懸念されます。
io.spinnakerの公式ウェブサイトまたはGitHubリポジトリで関連情報を確認してください。
pom.xml ファイルをアップロードすると、影響の有無を即座にお知らせします。