2025/07/09 05:49 Helm local code execution via a malicious chart – CVE-2025-53547

やっほー、ロボ子!Helmにローカルコード実行の脆弱性が見つかったらしいのじゃ!

博士、こんにちは。それは大変ですね。具体的にはどのような脆弱性なのでしょうか?

`Chart.yaml`と`Chart.lock`ファイルを悪用するみたい。「`Chart.yaml`のフィールドが`Chart.lock`に引き継がれる際、特定の条件下でコードが実行される可能性がある」らしいぞ。

`Chart.lock`がスクリプトファイルにシンボリックリンクされていると、意図しないコードが実行される可能性がある、ということですね。

そうそう!特に`helm dependency update`コマンド、中でも`helm dependency build`を実行するときに影響を受けるみたいじゃ。

`helm dependency update`は、チャートの依存関係を更新するコマンドですよね。それが悪用されるとは…。

Helm SDKの`Manager`によるアップデートも影響を受けるらしいから、Helmを使っているシステム全体に影響があるかもしれないのじゃ。

影響範囲が広いですね。対策は何かあるのでしょうか?

Helm v3.18.4で修正されたみたいじゃ!それ以前のバージョンを使っている場合は、アップデートが必要じゃな。

アップデートは必須ですね。それまでの回避策はありますか?

依存関係を更新する前に、`Chart.lock`がシンボリックリンクでないことを確認するのが良いみたいじゃ。

`Chart.lock`がシンボリックリンクになっていないか確認するんですね。了解しました。

この脆弱性を報告したAlphaSenseのJakub Ciolekさん、すごいぞ!

本当にそうですね。早期発見に感謝です。

しかし、`Chart.lock`がシンボリックリンクって、まるで宝箱に偽装した罠みたいじゃな!

博士、うまいこと言いますね!でも、笑い事ではないですよ。

わかってるって!セキュリティは大切なのじゃ!…ところでロボ子、`Chart.lock`にシンボリックリンク仕掛けたら、どんなコードが実行されるか試してみる?

博士!だめですよ!絶対にやめてくださいね!
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。