PT-2025-43690 · Suse · Rancher

CVE-2023-32199

·

Publicado

2025-10-24

·

Atualizado

2026-07-30

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:H/UI:R/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Versões do Rancher anteriores a 2.12.3 Versões do Rancher anteriores a 2.11.7
Descrição Existe uma falha no Rancher Manager onde a remoção de um GlobalRole personalizado que concede acesso administrativo, ou sua vinculação correspondente, não revoga o acesso do usuário aos clusters. Isso impacta GlobalRoles personalizados com um * em * na regra * para recursos ou uma regra * em * para URLs de não recursos. Especificamente, quando um usuário é vinculado a tal GlobalRole administrativo personalizado, um ClusterRoleBinding é criado em todos os clusters, vinculando-os ao ClusterRole cluster-admin. Excluir o GlobalRole ou seu GlobalRoleBinding não remove este ClusterRoleBinding, permitindo acesso contínuo. O problema permite que um usuário mantenha acesso ao cluster mesmo após ser desatribuído do GlobalRole administrativo personalizado ou após a exclusão do role. ClusterRoleBindings órfãos são marcados com a anotação authz.cluster.cattle.io/admin-globalrole-missing=true.
Recomendações Versões anteriores a 2.12.3: Atualize para a versão 2.12.3 ou posterior. Versões anteriores a 2.11.7: Atualize para a versão 2.11.7 ou posterior. Se a atualização não for possível, identifique e remova manualmente os ClusterRoleBindings órfãos usando o comando: kubectl get clusterrolebinding -o jsonpath='{range .items[?(@.metadata.annotations.authz.cluster.cattle.io/admin-globalrole-missing=="true")]}{.metadata.name}{" "}{end}'.

Correção

Improper Preservation of Permissions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2023-32199
GHSA-J4VR-PCMW-HX59
GO-2025-4073
OPENSUSE-SU-2025:15710-1
OPENSUSE-SU-2026:21483-1

Produtos afetados

Rancher