PT-2026-5741 · Suse · Rancher
CVE-2025-67601
·
Publicado
2026-02-01
·
Atualizado
2026-07-30
CVSS v3.1
8.3
Alta
| Vetor | AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Rancher anteriores à 2.13.2
Versões do Rancher de 2.10.0 até 2.10.11
Versões do Rancher de 2.11.0 até 2.11.10
Versões do Rancher de 2.12.0 até 2.12.6
Descrição
Existe uma vulnerabilidade de segurança no Rancher Manager relacionada ao comando de login do Rancher CLI. Ao usar certificados CA autoassinados e a flag
-skip-verify sem a flag –cacert, o CLI tenta recuperar certificados CA das configurações do Rancher. Isso pode permitir que um atacante com acesso à rede interfira no handshake TLS e potencialmente contorne os controles de segurança TLS. Atacantes também podem visualizar cabeçalhos de autenticação básica em um ataque Man-in-the-Middle devido à falta de aplicação do TLS. O problema é resolvido exigindo a passagem explícita de certificados CA com a flag –cacert quando necessário.Recomendações
As versões do Rancher anteriores à 2.13.2 devem ser atualizadas para a versão 2.13.2 ou superior.
As versões do Rancher de 2.10.0 até 2.10.11 devem ser atualizadas para a versão 2.10.11 ou superior.
As versões do Rancher de 2.11.0 até 2.11.10 devem ser atualizadas para a versão 2.11.10 ou superior.
As versões do Rancher de 2.12.0 até 2.12.6 devem ser atualizadas para a versão 2.12.6 ou superior.
Se a atualização não for possível imediatamente, sempre passe explicitamente os certificados CA com a flag
–cacert ao usar o comando de login, especialmente ao utilizar certificados autoassinados.Exploit
Correção
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rancher