PT-2026-99904 · Suse · Rancher Fleet

·

CVE-2026-93538

·

Publicado

2026-09-28

·

Atualizado

2026-09-28

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas SUSE Rancher Fleet versões anteriores a 0.16.1 SUSE Rancher Fleet versões anteriores a 0.15.6 SUSE Rancher Fleet versões anteriores a 0.14.10 SUSE Rancher Fleet versões anteriores a 0.13.15 SUSE Rancher Fleet versões anteriores a 0.12.19
Description Um problema de autorização entre locatários (cross-tenant) ocorre durante o registro de cluster iniciado pelo agente. Rótulos de cluster fornecidos pelo agente de registro, incluindo aqueles no namespace reservado management.cattle.io/ (como o rótulo de nome de exibição do cluster), são aplicados ao objeto Cluster upstream resultante. Como o Fleet utiliza esses rótulos para resolver alvos de GitRepo e Bundle, um usuário que registre um cluster em um namespace de espaço de trabalho do Fleet compartilhado com outros locatários poderia manipular os rótulos para satisfazer regras de direcionamento pretendidas para um cluster diferente.
Recommendations Atualize para a versão 0.16.1 ou superior. Atualize para a versão 0.15.6 ou superior. Atualize para a versão 0.14.10 ou superior. Atualize para a versão 0.13.15 ou superior. Atualize para a versão 0.12.19 ou superior.

Exploit

Correção

Authentication Bypass by Spoofing

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-93538
GHSA-H9P5-FP5H-QPQR

Produtos afetados

Rancher Fleet