PT-2026-5741 · Suse · Rancher

CVE-2025-67601

·

Publicado

2026-02-01

·

Atualizado

2026-07-30

CVSS v3.1

8.3

Alta

VetorAV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Rancher anteriores à 2.13.2 Versões do Rancher de 2.10.0 até 2.10.11 Versões do Rancher de 2.11.0 até 2.11.10 Versões do Rancher de 2.12.0 até 2.12.6
Descrição Existe uma vulnerabilidade de segurança no Rancher Manager relacionada ao comando de login do Rancher CLI. Ao usar certificados CA autoassinados e a flag -skip-verify sem a flag –cacert, o CLI tenta recuperar certificados CA das configurações do Rancher. Isso pode permitir que um atacante com acesso à rede interfira no handshake TLS e potencialmente contorne os controles de segurança TLS. Atacantes também podem visualizar cabeçalhos de autenticação básica em um ataque Man-in-the-Middle devido à falta de aplicação do TLS. O problema é resolvido exigindo a passagem explícita de certificados CA com a flag –cacert quando necessário.
Recomendações As versões do Rancher anteriores à 2.13.2 devem ser atualizadas para a versão 2.13.2 ou superior. As versões do Rancher de 2.10.0 até 2.10.11 devem ser atualizadas para a versão 2.10.11 ou superior. As versões do Rancher de 2.11.0 até 2.11.10 devem ser atualizadas para a versão 2.11.10 ou superior. As versões do Rancher de 2.12.0 até 2.12.6 devem ser atualizadas para a versão 2.12.6 ou superior. Se a atualização não for possível imediatamente, sempre passe explicitamente os certificados CA com a flag –cacert ao usar o comando de login, especialmente ao utilizar certificados autoassinados.

Exploit

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-67601
GHSA-MC24-7M59-4Q5P
GO-2026-4393
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0403-1

Produtos afetados

Rancher