プラットフォーム
java
コンポーネント
io.spinnaker.clouddriver:clouddriver-artifacts
修正版
2025.2.5
2025.3.1
2025.4.1
2025.2.5
2025.3.1
2025.4.1
2025.2.4
CVE-2026-25534は、Spinnaker Clouddriver artifactsにおけるURL検証の脆弱性です。ユーザー入力をサニタイズするURL検証ロジックに不備があり、アンダースコアを含むURLの解析処理が不適切であるため、URL検証をバイパスできてしまいます。この脆弱性は、既存のCVE-2025-61916の回避を可能にし、Spinnaker OrcaのfromUrl式処理にも影響を及ぼします。影響を受けるバージョンはmain-99以下ですが、2025.2.4以降のバージョンで修正されています。
この脆弱性を悪用されると、攻撃者はSpinnaker Clouddriver artifactsのURL検証をバイパスし、悪意のあるURLをシステムに注入することが可能になります。これにより、攻撃者は機密情報への不正アクセス、システム設定の改ざん、さらにはシステム全体の制御奪取といった深刻な被害をもたらす可能性があります。特に、artifactsの処理パイプラインを通過するデータは、重要な設定情報や認証情報を含む可能性があるため、その影響は甚大です。この脆弱性は、CVE-2025-61916の回避として発見されたため、既存のセキュリティ対策を迂回するリスクも考慮する必要があります。
この脆弱性は、2026年3月16日に公開されました。CVE-2025-61916の回避として発見されており、類似のURL検証バイパス攻撃パターンが確認されています。現時点では、この脆弱性を悪用した具体的な攻撃事例は報告されていませんが、公開されている情報から、攻撃者による悪用リスクは高いと考えられます。CISA KEVへの登録状況は不明です。
Organizations heavily reliant on Spinnaker for continuous delivery pipelines are at significant risk. Specifically, those using older versions of Spinnaker (≤main-99) and those with custom fromUrl expressions in Orca are particularly vulnerable. Shared hosting environments utilizing Spinnaker also face increased risk due to potential cross-tenant exploitation.
• linux / server:
journalctl -u spinnaker-clouddriver -g 'URL validation' | grep -i underscore• generic web:
curl -I <spinnaker_url>/artifacts/ | grep 'Content-Type:'• generic web:
grep -i 'underscore' /var/log/nginx/access.logdisclosure
エクスプロイト状況
EPSS
0.05% (14% パーセンタイル)
CISA SSVC
この脆弱性への対応として、まずSpinnaker Clouddriver artifactsを2025.2.4以降のバージョンにアップデートすることを強く推奨します。アップデートが困難な場合は、一時的な回避策として、WAF(Web Application Firewall)やリバースプロキシで、アンダースコアを含むURLの処理を制限するルールを実装することを検討してください。また、OrcaのfromUrl式処理においても同様の脆弱性が存在するため、関連する設定を見直し、URL検証の強化を検討する必要があります。アップデート後、URL検証ロジックが正しく機能していることを確認し、脆弱性が解消されていることを検証してください。
Spinnaker clouddriver と orca をバージョン 2025.4.1、2025.3.1、2025.2.4 または 2026.0.0 以降にアップデートしてください。あるいは、システム上の影響を受けるアーティファクトを無効にしてください。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-25534は、Spinnaker Clouddriver artifactsにおけるURL検証の脆弱性で、アンダースコアを含むURLの解析処理が不適切であるため、URL検証をバイパスできてしまいます。
はい、Spinnaker Clouddriver artifactsのバージョンがmain-99以下の場合は影響を受けます。
Spinnaker Clouddriver artifactsを2025.2.4以降のバージョンにアップデートしてください。
現時点では、この脆弱性を悪用した具体的な攻撃事例は報告されていませんが、攻撃者による悪用リスクは高いと考えられます。
Spinnakerの公式アドバイザリは、Spinnakerのドキュメントサイトで確認できます。
CVSS ベクトル
pom.xml ファイルをアップロードすると、影響の有無を即座にお知らせします。