PT-2026-78536 · Red Hat · Red Hat Advanced Cluster Management For Kubernetes 2+6
CVE-2026-71470
·
Publicado
2026-08-19
·
Atualizado
2026-08-27
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
search-v2-operator (versões afetadas não especificadas)
Description
Uma falha no search-v2-operator permite que um usuário privilegiado com permissões de editor de Custom Resource (CR) manipule campos de Search CR sem a validação adequada. Os campos afetados incluem
imageOverride, arguments e variáveis de ambiente. Um invasor pode explorar isso para montar segredos arbitrários no ambiente de um contêiner de busca ou substituir a imagem do contêiner por uma sob seu controle. Isso leva à escalada de privilégios e ao potencial comprometimento total do cluster, pois o ServiceAccount possui permissões extensas de personificação.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
LPE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Red Hat Advanced Cluster Management For Kubernetes 2
Red Hat Advanced Cluster Management For Kubernetes 2.11
Red Hat Advanced Cluster Management For Kubernetes 2.13
Red Hat Advanced Cluster Management For Kubernetes 2.14
Red Hat Advanced Cluster Management For Kubernetes 2.15
Red Hat Advanced Cluster Management For Kubernetes 2.16
Red Hat Advanced Cluster Management For Kubernetes 2.17