何が起きたか
NVD が CVE-2026-73843 (CVSS 9.6、Critical) を 2026-08-13 に公開しました。Kubernetes ベースの開発者プラットフォーム向け OpenChoreo の外部到達可能なエージェント リスナーでの内部管理 API の認証なし公開を説明しています。
なぜ重要か
OpenChoreo は AI エージェント ワークロードをホストできる Kubernetes ベースのプラットフォーム インフラストラクチャが基盤となっています。クラスター管理/プロキシ API への認証なしアクセスにより、攻撃者は内部クラスター リソースへのピボットが可能になります。
攻撃経路
internal/cluster-gateway/server.go は外部到達可能なエージェント リスナーで認証なしに呼び出し元向け管理 API を提供し、ネットワーク到達可能な攻撃者が /api/proxy/ およびその他の管理エンドポイントを呼び出すことを可能にしています。
影響を受けるシステム
OpenChoreo < 1.0.2、< 1.1.2
緩和策
OpenChoreo 1.0.2 / 1.1.2 以降にアップグレードしてください。