EPISODE · Mar 21, 2026 · 3 MIN
#20260321 緊急!SpringやK8sで重大な脆弱性
from 毎朝3分!セキュリティRadio · host morning-security-news
■ 今日のハイライト 本日は、エンタープライズ環境で広く使われているOSSの重大なセキュリティアップデートを3つピックアップして解説します。 ▼ Spring Framework と Spring Bootの複数脆弱性 ・CVE-2026-22733 / CVE-2026-22731: Actuatorにおける認証バイパス。特定の設定下で認証なしで管理用エンドポイントにアクセスされる恐れがあります。 ・CVE-2026-22735: SSEのストリーム破損による不具合。 ・CVE-2026-22737: スクリプトビューテンプレートを用いた不適切なパス制限により、ファイル内容が漏洩する危険性があります。 ▼ Kubernetes ingress-nginxでの任意コード実行 (CVE-2026-4342) インプレスコントローラにおいて、アノテーションを悪用したNginx設定のインジェクションが可能になる脆弱性です。最悪の場合、任意のコード実行やシークレット情報の漏洩につながるため、マルチテナント環境では特に警戒が必要です。 ▼ MinIOのJWTアルゴリズムの混乱 (CVE-2026-33322) S3互換ストレージのMinIOにおける、OIDC認証時の重大なバイパス脆弱性です。クライアントシークレットを知る攻撃者がトークンを偽造し、管理者権限を含む任意のS3クレデンシャルを奪取できる可能性があります。 ▼ その他の重要トピック ・【Parse Server】CVE-2026-33409: 認証バイパス ・【Vikunja】CVE-2026-29794: レートリミットバイパス ・【AVideo】多数の脆弱性 (SQLインジェクション、SSRF、IDORなど) ・【Juju】CVE-2026-32694 など権限昇格・シークレット漏洩 ・【Langflow】CVE-2026-33309: 任意ファイル書き込み(RCE) #セキュリティ #エンジニア #ITニュース #脆弱性 #Spring #Kubernetes Data sources: GitHub Advisory Database (CC-BY 4.0) --- stand.fmでは、この放送にいいね・コメント・レター送信ができます。 https://stand.fm/channels/5ec48451f654bbcab4d3f793
Embed this episode
NOW PLAYING
#20260321 緊急!SpringやK8sで重大な脆弱性
No transcript for this episode yet
Similar Episodes
No similar episodes found.