脆弱性  ·  2026-09-28

Contrastの機密コンピューティングランタイム:生成されたポリシーがコンテナイメージの置換を許可(整合性バイパス)

脆弱性Medium 影響度GlobalCVE-2026-100833
NVDは2026-09-27に公開(VulnCheck):Contrastバージョン1.14.0〜1.23.1は、ダイジェストチェックが欠落しているため、image_guest_pullドライバーによるすべてのコンテナイメージの置換を検出できないランタイムポリシーを生成します。
Contrastは、パブリッククラウド上のKubernetesで機密/MLワークロードを保護するために使用される機密コンピューティングランタイムです。ポリシー生成における整合性バイパスは、信頼されていないインフラストラクチャ上で実行する際にAI/MLワークロードが依存する認証保証を弱めます。
Kata Containersの更新中に発生した不適切なリベースにより、ダイジェスト検証なしでimage_guest_pullドライバーを含むストレージエントリを受け入れるallow_storageルールが導入されました。KataエージェントAPIへのアクセス権を持つ攻撃者は、残りのポリシールールを満たすエクスプロイトペイロードを含むコンテナイメージを置換し、機密コンテナの整合性保証をバイパスできます(CVSS 8.2 v3.1)。
edgelesssys/contrast 1.14.0から1.23.1より前
contrast 1.23.1にアップグレードしてください。アドバイザリ:https://github.com/edgelesssys/contrast/security/advisories/GHSA-m2qg-wrxv-h898
NVD CVE-2026-100833GitHub Security Advisory GHSA-m2qg-wrxv-h898
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →