Google は AI 技術を使用して、コンテンツをご希望の言語に翻訳しています。AI 翻訳には誤りが含まれる場合があります。
セキュリティに関する公開情報
コレクションでコンテンツを整理
必要に応じて、コンテンツの保存と分類を行います。
このドキュメントでは、VMware 用 Distributed Cloud(ソフトウェアのみ)とベアメタルのセキュリティに関する公開情報について説明します。このドキュメントの公開情報は、2026 年 6 月 1 日から始まります。2026 年 6 月
1 日より前の日付のこれらのプロダクトの公開情報については、GKE のセキュリティに関する
公開情報をご覧ください。
GCP-2026-051
公開済み: 2026-07-31
参考情報:
CVE-2026-50195,
CVE-2026-53488,
CVE-2026-53492,
CVE-2026-53489,
CVE-2026-47262
VMware
| 説明 |
重大度 |
|
containerd(GDC コンテナ
ランタイム)で次の脆弱性が発見されました。これらの脆弱性により、Pod を作成する権限を持つ攻撃者は、
Kubernetes のセキュリティ境界を回避して、ホストの侵害、キャッシュ ポイズニング、
サービス拒否を行うことができます。これらの脆弱性は
containerd のコンテキストでは重大ですが、悪用するには Pod を作成するためのクラスタ権限が必要であるため、
GDC(ソフトウェアのみ)の脆弱性分類では「高」と見なされます。
- CVE-2026-50195(重大): containerd の CRI チェックポイント インポート プロセスでイメージ参照の検証に失敗します。Pod を作成する権限を持つ攻撃者は、細工されたチェックポイント イメージを使用してノードのローカル イメージ キャッシュをポイズニングし、他の Pod が悪意のあるイメージを使用するように仕向けることができます。
- CVE-2026-53488(重大): CRI プラグインは、検証なしでイメージ構成から
コンテナにラベルを伝播します。これにより、ホストで任意のコマンドが実行される可能性があります。
- CVE-2026-53492(重大): CRI 実装では、コンテナの復元時に Container Device
Interface(CDI)アノテーションが不適切に信頼されます。これにより、攻撃者は
任意の CDI 構成(ホスト マウントやデバイスノードなど)を
復元されたコンテナに挿入し、リソース割り当てとデバイス プラグインの適用を回避できます。
- CVE-2026-53489(高): CRI プラグインは、シンボリック リンクされたパスを検証せずに container.log を復元するため、攻撃者は kubectl logs を介して任意のホストファイルを読み取ることができます。
- CVE-2026-47262(中): containerd の脆弱性により、悪意のある
イメージが containerd プロセスのメモリ枯渇(DoS)を引き起こす可能性があります。
これらの脆弱性は、
Container-Optimized OS と Ubuntu ノードイメージを使用するすべての GDC(ソフトウェアのみ)構成に影響します。
必要な対策
VMware 上の GDC ソフトウェアのみの場合、次のパッチに脆弱性の修正が含まれます。
|
高 |
ベアメタル
| 説明 |
重大度 |
|
containerd(GDC コンテナ
ランタイム)で次の脆弱性が発見されました。これらの脆弱性により、Pod を作成する権限を持つ攻撃者は、
Kubernetes のセキュリティ境界を回避して、ホストの侵害、キャッシュ ポイズニング、
サービス拒否を行うことができます。これらの脆弱性は
containerd のコンテキストでは重大ですが、悪用するには Pod を作成するためのクラスタ権限が必要であるため、
GDC(ソフトウェアのみ)の脆弱性分類では「高」と見なされます。
- CVE-2026-50195(重大): containerd の CRI チェックポイント インポート プロセスでイメージ参照の検証に失敗します。Pod を作成する権限を持つ攻撃者は、細工されたチェックポイント イメージを使用してノードのローカル イメージ キャッシュをポイズニングし、他の Pod が悪意のあるイメージを使用するように仕向けることができます。
- CVE-2026-53488(重大): CRI プラグインは、検証なしでイメージ構成から
コンテナにラベルを伝播します。これにより、ホストで任意のコマンドが実行される可能性があります。
- CVE-2026-53492(重大): CRI 実装では、コンテナの復元時に Container Device
Interface(CDI)アノテーションが不適切に信頼されます。これにより、攻撃者は
任意の CDI 構成(ホスト マウントやデバイスノードなど)を
復元されたコンテナに挿入し、リソース割り当てとデバイス プラグインの適用を回避できます。
- CVE-2026-53489(高): CRI プラグインは、シンボリック リンクされたパスを検証せずに container.log を復元するため、攻撃者は kubectl logs を介して任意のホストファイルを読み取ることができます。
- CVE-2026-47262(中): containerd の脆弱性により、悪意のある
イメージが containerd プロセスのメモリ枯渇(DoS)を引き起こす可能性があります。
これらの脆弱性は、Ubuntu ノード
イメージを使用するすべての GDC(ソフトウェアのみ)構成に影響します。
必要な対策
ベアメタル上の GDC ソフトウェアのみの場合、次のパッチに
脆弱性の修正が含まれます。
|
高 |
特に記載のない限り、このページのコンテンツはクリエイティブ・コモンズの表示 4.0 ライセンスにより使用許諾されます。コードサンプルは Apache 2.0 ライセンスにより使用許諾されます。詳しくは、Google Developers サイトのポリシーをご覧ください。Java は Oracle および関連会社の登録商標です。
最終更新日 2026-07-31 UTC。
[[["わかりやすい","easyToUnderstand","thumb-up"],["問題の解決に役立った","solvedMyProblem","thumb-up"],["その他","otherUp","thumb-up"]],[["わかりにくい","hardToUnderstand","thumb-down"],["情報またはサンプルコードが不正確","incorrectInformationOrSampleCode","thumb-down"],["必要な情報 / サンプルがない","missingTheInformationSamplesINeed","thumb-down"],["翻訳に関する問題","translationIssue","thumb-down"],["その他","otherDown","thumb-down"]],["最終更新日 2026-07-31 UTC。"],[],[]]