Red Hat OpenShift AIで新たに公表された脆弱性により、低権限ユーザーが権限を昇格させ、ハイブリッドクラウド・インフラ全体を掌握できる可能性がある。
この脆弱性には、ほぼ最大値となるCVSSスコア9.9が付与されており、予測AIや生成AIのワークロードをOpenShift AIで実行している組織にとって、その深刻さを浮き彫りにしている。
「Jupyter Notebookを使うデータサイエンティストなど、認証済みアカウントにアクセスできる低権限の攻撃者は、権限をクラスタ管理者の完全な権限にまで昇格できる」と同社は述べた。
AIワークロードを侵害する可能性
OpenShift AIは、ハイブリッドクラウド環境全体で機械学習モデルのライフサイクルを管理するために広く採用されている。
影響を受けるバージョンであるOpenShift AI 2.19および2.21と、Red Hat OpenShift AI Operatorのイメージは、大規模なAIパイプラインを導入する組織にとって不可欠な存在だ。
この脆弱性(CVE-2025-10725)を悪用すると、攻撃者は機密データを窃取し、ワークロードを妨害し、基盤となるインフラを侵害できる可能性があり、機密データや重要な業務が危険にさらされる。
低権限から完全な乗っ取りへ:CVE-2025-10725の内部事情
CVE-2025-10725の核心は、設定を誤った ClusterRoleBindingが、kueue-batch-user-roleを広範な system:authenticatedグループに結び付けている点にある。この設計上の見落としにより、本来は厳密に定義されたロールに限定すべき昇格権限が、クラスタ内の認証済みユーザー全員に実質的に付与されている。
実際には、Jupyter Notebookで実験を行うデータサイエンティストなど、ほとんどのユーザーは自分のワークロードの送信や管理だけに限られた権限を持つべきだ。しかし、このバインディングが存在すると、低権限アカウントであってもbatch.kueue.openshift.ioAPIを呼び出し、任意のJobやPodリソースを作成できる。
この足がかりを得た攻撃者は、悪意のあるコンテナやinit-containerを注入して権限を連鎖的に悪用できる。こうした不正なワークロードは、ocやkubectlなどの管理コマンドを実行し、より高い権限を持つアカウントになりすましながら、段階的に権限を昇格させ、最終的にcluster-adminロールへ到達できる。
cluster-admin権限を得た攻撃者は制限なく制御でき、次のような行為が可能になる。
- データの持ち出し:クラスタのストレージにあるシークレット、データセット、知的財産にアクセスして窃取する。
- サービスの妨害:Podを停止し、ジョブを止め、業務を低下または停止させるサービスをデプロイする。
- インフラの掌握:クラスタ設定を変更し、永続的なバックドアを仕掛け、他のクラウドリソースへ横展開する。
悪用には認証済みアカウントが必要だが、そのハードルは比較的低い。実際、1つの侵害されたアカウント、あるいは内部関係者のアカウントだけで、機密性、完全性、可用性が全面的に侵害される可能性がある。つまり、この設定ミスによって、プラットフォームの共有マルチユーザー設計が最大の脆弱性へと変わり、ハイブリッドAIパイプライン全体が乗っ取りの危険にさらされる。
攻撃の連鎖を早期に断ち切る
Red Hatはこの脆弱性に対処するパッチをリリースしている。しかし、パッチ適用だけでは十分でない可能性がある。
権限昇格やクラスタ全体の乗っ取りのリスクを低減するには、組織はアクセス制御を強化し、悪用の兆候を継続的に監視すべきだ。主な緩和策は次のとおり。
- RBAC制御を厳格化:問題のあるClusterRoleBindingを削除し、ジョブ作成権限を信頼できるグループだけに付与するとともに、ロールの割り当てを監査して最小権限を徹底する。
- 異常なアクティビティを監視:通常と異なるPodの作成、サービスアカウントの権限昇格、batch.kueue.openshift.ioへの不審なAPI呼び出しを追跡する。
- ポリシー適用ツールを使用:Admission ControllerやOPA/Kyvernoのルールを導入し、信頼されていないPodをブロックして権限の悪用を防ぐ。
- ワークロードを分離・保護:Namespaceを分離し、ネットワーク経路を制限するとともに、サービスアカウントのトークンをローテーションまたはスコープ設定してラテラルムーブメントを制限する。
- 継続的に監査・テスト:クラスタのセキュリティ態勢スキャンを実行し、監査ログを維持するとともに、Kubernetes/OpenShift環境でインシデント対応の机上演習を実施する。
こうした対策により当面のリスクは低減できるが、今回の公表は、AI主導のハイブリッドクラウド環境の保護における、より根深い課題を浮き彫りにしている。
AIサービスがサイバー攻撃の格好の標的になる理由
今回の公表は、企業が直面する新たな課題を浮き彫りにしている。AIサービスは、データパイプライン、知的財産の保護、重要な意思決定システムにおいて中心的な役割を担うため、高い価値を持つ標的になりつつある。
OpenShift AIの脆弱性は、アイデンティティーおよびアクセス管理における1つの設定ミスが、プラットフォーム全体に及ぶ侵害へと発展し得ることを示している。
組織がハイブリッドクラウドの導入を拡大し、GenAIサービスを採用する中、RBACの強化とパッチ適用の徹底は、従来のOSやアプリケーションへのパッチ適用と同じ緊急度で扱わなければならない。攻撃者はますます、巧妙なゼロデイ攻撃ではなく、権限を過度に許可するデフォルト設定や見過ごされた権限バインディングを通じてクラウドネイティブプラットフォームを悪用している。
1つの設定ミスでクラスタ全体を倒壊させ得る場合、ゼロトラストは戦略というよりも必要不可欠なものだ。





