| タイトル | OpenStackのOpenStack Ironicにおける領域間での誤ったリソース移動に関する脆弱性 |
|---|---|
| 概要 | OpenStack Ironicのidracにおいて、バージョン35.0.1以前に問題が発見されました。インポート中に、moldsを呼び出すユーザーが認証情報をリモートエンドポイントに送信するよう要求することが可能です。転送される資格情報は、時間制限付きのKeystoneトークン(Ironicが認可されているすべてのOpenStackサービスへのアクセスを提供します)か、moldsストレージに設定された基本資格情報のいずれかです。修正版は26.1.6、29.0.5、32.0.1、および35.0.1です。 |
| 想定される影響 | ・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う情報について、書き換えは発生しません。 ・当該ソフトウェアは停止しません。 |
| 対策 | ベンダ情報を参照して適切な対策を実施してください。 |
| 公表日 | 2026年5月5日0:00 |
| 登録日 | 2026年6月22日11:37 |
| 最終更新日 | 2026年6月22日11:37 |
| CVSS3.0 : 重要 | |
| スコア | 7.7 |
|---|---|
| ベクター | CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
| OpenStack |
| OpenStack Ironic 17.0.0 以上 26.1.6 未満 |
| OpenStack Ironic 27.0.0 以上 29.0.5 未満 |
| OpenStack Ironic 30.0.0 以上 32.0.1 未満 |
| OpenStack Ironic 33.0.0 以上 35.0.1 未満 |
| No | 変更内容 | 変更日 |
|---|---|---|
| 1 | [2026年06月22日] 掲載 |
2026年6月22日11:37 |
| 概要 | An issue was discovered in idrac in OpenStack Ironic before 35.0.1. During import, a user invoking molds can request authorization to be sent to a remote endpoint. The credential forwarded is a time-limited Keystone token (which provides access to all OpenStack services Ironic is authorized for); or basic credentials configured for molds storage. The fixed versions are 26.1.6, 29.0.5, 32.0.1, and 35.0.1. |
|---|---|
| 公表日 | 2026年5月6日4:16 |
| 登録日 | 2026年5月7日4:07 |
| 最終更新日 | 2026年5月8日0:53 |