CVE-2025-71422 Kubernetes Secure Persistent Volume 機能の脆弱性に関する注意点

この記事はAIがNVDのCVE情報をもとに要約・生成したものです。影響範囲や対策は、必ずNVDおよび各ベンダーの公式情報をご確認ください。

公開日: 2026-09-27T02:17:11.040 / 更新日: 2026-09-27T02:17:11.040 / CVSS: 5.7 / 深刻度: MEDIUM

Kubernetesで利用されるContrastのバージョン1.12.1以前では、secure persistent volume機能に脆弱性があります。悪意のあるホストがLUKS2形式のボリュームを改変してPodに供給した場合、cryptsetupのバージョン2.8.1以前では暗号化アルゴリズムの検証が行われず、秘密鍵の情報が攻撃者に漏洩する可能性があります。このため、セキュアな永続ストレージに保存された機密データが平文で読み取られたり、攻撃者が知っている鍵で暗号化されたりするリスクがあります。対策として、Contrastを1.12.1以降にアップグレードし、cryptsetupのバージョンを確認することを推奨します。確認時は、secure persistent volumeの設定が適切に行われているかを点検し、不正なボリュームの投入を防ぐ必要があります。

参照情報

ソクラテスの問い、プラトンの備え

ソクラテス

プラトンよ、この脆弱性について考えたことはあるか。システムに信頼を置くことと、その信頼が破られるリスクの間に、何が存在するだろう?

プラトン

それは、ソクラテス。この場合、Contrastのバージョンとcryptsetupのバージョンが、信頼の基盤を成している。まずは、運用中のContrastが1.12.1以降かを確認し、cryptsetupが2.8.1以上かをチェックするべきだ。それ以外の設定では、secure persistent volumeの投入が許可されているかを点検する必要がある。

ソクラテス

では、この脆弱性が発生した場合、運用者は何を失うのか?

プラトン

機密データが平文で読み取られたり、攻撃者が知っている鍵で暗号化されたりするリスクがある。しかし、具体的な被害事例は記載されていない。だから、パッチ適用と設定変更の記録をしっかり残し、変更管理のプロセスを厳格にすることが重要だ。

ソクラテス

だが、パッチを適用すれば万事解決か?

プラトン

その通りではない。例えば、cryptsetupのバージョンが正しいかどうか、またsecure persistent volumeの設定が適切かを、現行環境で再確認しなければならない。監視ツールで異常なボリュームの投入を検出する仕組みも整えておくべきだ。

ソクラテス

ベンダーの情報確認は、どのように行うべきか?

プラトン

Contrastやcryptsetupの公式ドキュメントを参照し、公式なアップグレード手順や設定ガイドに従う。ベンダーが提供するセキュリティアドバイスを無視せず、変更管理の文書に記録することを忘れてはならない。

ソクラテス

では、この脆弱性に対処するための倫理は何か?

プラトン

技術的対応と倫理的配慮は別物ではない。ただ、運用者は現実的な対策を講じる義務がある。CVSSの評価は中程度だが、無視するよりは、手を打つのが賢明だ。それも、笑いながらでも。

関連キーワード: kubernetes