PT-2026-64408 · Red Hat · Multicluster Engine+1
CVE-2026-17107
·
Publicado
2026-07-24
·
Atualizado
2026-09-02
CVSS v3.1
8.5
Alta
| Vetor | AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Red Hat Advanced Cluster Management for Kubernetes (RHACM) (versões afetadas não especificadas)
multicluster-engine (MCE) (versões afetadas não especificadas)
Descrição
Uma falha foi encontrada no componente service-proxy do cluster-proxy. O service-proxy anexa cabeçalhos de grupo de personificação a solicitações proxy sem remover primeiro os valores fornecidos pelo chamador. Como a ServiceAccount do spoke possui permissões de personificação irrestritas, um principal do hub autenticado pode injetar um cabeçalho
Impersonate-Group para escalar privilégios para cluster-admin em cada cluster gerenciado.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Red Hat Advanced Cluster Management For Kubernetes
Multicluster Engine