PT-2026-106050 · Unknown · Hypershift Operator
CVE-2026-101919
·
Publicado
2026-10-05
·
Atualizado
2026-10-06
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
HyperShift operator (versões afetadas não especificadas)
Description
Uma falha no HyperShift operator permite a violação do isolamento de inquilinos (tenant isolation). O operador copia segredos de configuração do Kubernetes (kubeconfig) fornecidos pelo usuário diretamente para o namespace privilegiado do plano de controle sem a devida validação ou sanitização. Um usuário autenticado com permissões de criação de cluster e segredos pode explorar isso fornecendo uma configuração que inclua plugins executáveis não autorizados. Quando os controladores downstream processam essa configuração, isso pode resultar na execução de código arbitrário dentro do plano de controle.
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hypershift Operator