Fluent Bitに存在する5件の重大な脆弱性を連鎖的に悪用することで、攻撃者はログを改ざんしたり、エージェントをクラッシュさせたり、クラウドやKubernetes環境全体でコードを実行したりできる可能性がある。
Fluent Bitは数十億個のコンテナに組み込まれ、銀行、AIプラットフォーム、製造業者、大手クラウドプロバイダーのオブザーバビリティパイプラインを支えている。
「この脆弱性により、攻撃者はクラウドサービスを妨害し、データを改ざんし、同じCloudおよびKubernetesインフラへのアクセスをさらに深める経路を得ることになる」と述べた Oligo Securityの研究者。
Fluent BitのCVEを読み解く
今回公表されたFluent Bitの脆弱性は、データ取り込みおよび処理パイプライン全体に重大な弱点を露呈させ、攻撃者にログを操作したりコードを実行したりする複数の経路を与える。
CVE-2025-12972
CVE-2025-12972は、サニタイズされていないタグ値を出力ファイル名の生成に使用することで生じる、Fluent Bitのパストラバーサルの脆弱性である。
「Fileパラメーターが設定されていない場合、Fluent Bitは受信したタグからファイル名を生成するため、攻撃者は../シーケンスを埋め込み、任意のファイルシステム上の場所にログを書き込める。
ログ内容を部分的に制御できる攻撃者は、システムファイルを上書きしたり、悪意のあるコードを仕込んだり、ログを改ざんしたりできるほか、Fluent Bitが高い権限で実行されている環境ではリモートコード実行に至る可能性もある。
CVE-2025-12970
CVE-2025-12970は、Fluent BitのDockerMetrics入力プラグインにおけるスタックバッファーオーバーフローであり、コンテナ名を長さの確認なしに固定長256バイトのバッファーへコピーすることが原因である。
Docker APIや改ざんされた設定ファイルを通じてコンテナ名を作成または制御できる攻撃者は、256文字を超える名前を与えてオーバーフローを引き起こせる。
これによりメモリーが破壊され、Fluent Bitエージェントがクラッシュしたり、リモートコード実行が可能になったりする。
このプラグインはDockerソケットへのアクセス権を持って実行されることが多いため、悪用に成功すれば、攻撃者はロギングエージェントを制御し、機密ログやノードレベルの権限にアクセスできる可能性がある。
CVE-2025-12978
CVE-2025-12978は、Fluent Bitがtag_keyフィールドの長さだけを比較し、完全な名前を比較しないことが原因で、想定されるキーの最初の1文字だけを含むペイロードでも一致と見なされる可能性がある。
これにより攻撃者は、実際のtag_keyを知らなくても信頼されたタグを偽装し、他のサービスやテナント向けのフィルターや出力経路に自分のログを流し込める。
攻撃者はタグ値を制御することで、フィルターを回避し、誤解を招くデータを注入し、下流の監視を妨害できる。tag_keyをHTTP、Elasticsearch、Splunkの入力で使用しているすべてのデプロイメントが影響を受ける。
CVE-2025-12977
CVE-2025-12977は、Fluent Bitでtag_keyオプションを使用する際、ユーザーが制御するフィールドから派生したタグのサニタイズに失敗することで発生する。
こうした動的タグには、改行や制御シーケンス、あるいは../などの文字が含まれる可能性があり、多くの出力プラグインはこれらをファイル名やログエントリー、ルーティングロジックに直接埋め込む。
その結果、攻撃者は設定に応じて、ログを破壊したり、偽のエントリーを注入したり、解析を妨害したり、パストラバーサルを引き起こしたりできる。
この脆弱性は、通常のログフィールドを注入や下流操作の足掛かりに変えることで、攻撃対象領域を拡大する。
CVE-2025-12969
CVE-2025-12969は、Fluent Bitのin_forward入力で、security.usersがshared_keyなしで設定されている場合に、認証をひそかに回避できる。
この構成ではFluent Bitが認証を強制しないため、運用担当者がユーザーベースの認証を有効にしていると考えていても、攻撃者は認証情報なしでログを送信できる。
これにより、偽のテレメトリーの注入、ログの改ざん、アラートの大量発生、悪意のある活動の隠蔽が可能になる。フォワーダーがネットワークからアクセス可能なマルチテナント環境やクラウド環境では、特に危険な脆弱性だ。
この脆弱性の連鎖は、運用データの収集とルーティングを担うツールを保護することの重要性を浮き彫りにしている。
Fluent BitのCVEへの緩和策
Fluent Bitの脆弱性に対処するには、ログパイプラインを強化するための多層的かつ先回りしたアプローチが必要だ。
これらの脆弱性はルーティング、認証、ファイル処理に影響するため、組織は悪用リスクを低減するために、パッチ適用とより強固な環境制御を組み合わせなければならない。
- Fluent Bitをバージョン4.1.1または4.0.12へアップグレードすることで、タグのサニタイズ、認証の強制、安全な入力処理に関する修正を適用する。
- Fluent Bitの入力へのネットワークアクセスを制限・分離することで、アクセスできるサービスを制限し、in_forward、HTTP、その他の公開されたプラグインへの到達を防ぐ。
- 静的タグを使用し、受信するすべてのログデータを検証することで、信頼できない入力がルーティング、ファイル名、下流処理に影響するのを防ぐ。
- 出力先のパスとファイルシステムをロックダウンするため、固定ファイル名を設定し、設定ディレクトリーを読み取り専用でマウントし、SELinux/AppArmorのポリシーを適用する。
- 強化された環境でFluent Bitを実行するため、最小権限のアクセス許可、コンテナ分離、ログ転送用のmTLS、および安全な認証情報管理を使用する。
- ロギングトラフィックをレート制限し、監視することで、異常なタグパターン、予期しないファイル書き込み、エージェントのクラッシュ、受信ログの急増を検知する。
- 下流の対策をSIEMとストレージシステムに適用することで、スキーマ検証、完全性チェック、冗長なロギング経路を用いてログの改ざんを防止または検知する。
侵害されたテレメトリーは下流のあらゆる検知・対応プロセスを損なうため、Fluent Bitの保護は不可欠だ。
ロギングおよびテレメトリーシステムへの脅威の高まり
これらの脆弱性は、脅威情勢におけるより大きな変化を示している。オブザーバビリティを支えるインフラは、長らくリスクの低い、裏方の配管として扱われてきたが、攻撃者にとって価値の高い標的になっている。
組織がログ、メトリクス、トレースを検知と対応にますます依存する中、テレメトリーパイプラインの侵害は、アプリケーションやデータベースの侵害と同じくらい深刻な被害をもたらしかねない。
信頼できない入力と機密性の高い運用データが交差する位置にあるFluent Bitでは、ルーティングやファイル処理のロジックにおける弱点が特に危険になる。
この層のたった1つの欠陥でも、可視性を歪め、フォレンジックの完全性を損ない、セキュリティチームがテレメトリーを最も必要とする瞬間に盲目にさせる可能性がある。
その中核概念であるゼロトラストセキュリティ。





