脆弱性  ·  2026-08-15

OpenChoreo 開発者プラットフォーム — エージェント リスナーでの認証なし管理 API 公開

脆弱性High 影響度GlobalCVE-2026-73843
NVD が CVE-2026-73843 (CVSS 9.6、Critical) を 2026-08-13 に公開しました。Kubernetes ベースの開発者プラットフォーム向け OpenChoreo の外部到達可能なエージェント リスナーでの内部管理 API の認証なし公開を説明しています。
OpenChoreo は AI エージェント ワークロードをホストできる Kubernetes ベースのプラットフォーム インフラストラクチャが基盤となっています。クラスター管理/プロキシ API への認証なしアクセスにより、攻撃者は内部クラスター リソースへのピボットが可能になります。
internal/cluster-gateway/server.go は外部到達可能なエージェント リスナーで認証なしに呼び出し元向け管理 API を提供し、ネットワーク到達可能な攻撃者が /api/proxy/ およびその他の管理エンドポイントを呼び出すことを可能にしています。
OpenChoreo < 1.0.2、< 1.1.2
OpenChoreo 1.0.2 / 1.1.2 以降にアップグレードしてください。
OpenChoreo commit
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →