PT-2026-76752 · Unknown · Multicloud-Operators-Subscription
CVE-2026-66792
·
Publicado
2026-08-17
·
Atualizado
2026-08-27
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
multicloud-operators-subscription (versões afetadas não especificadas)
Description
Uma falha no componente multicloud-operators-subscription permite que um usuário em um cluster gerenciado escale privilégios. Ao criar uma Subscription com anotações especificamente manipuladas, um invasor pode implantar recursos em qualquer namespace usando as permissões elevadas da Service Account do controlador, potencialmente obtendo controle não autorizado sobre os recursos do cluster. Isso ocorre porque a função
isclusteradmin() confia em anotações configuráveis pelo usuário.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Multicloud-Operators-Subscription