PT-2026-99904 · Suse · Rancher Fleet
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
SUSE Rancher Fleet versões anteriores a 0.16.1
SUSE Rancher Fleet versões anteriores a 0.15.6
SUSE Rancher Fleet versões anteriores a 0.14.10
SUSE Rancher Fleet versões anteriores a 0.13.15
SUSE Rancher Fleet versões anteriores a 0.12.19
Description
Um problema de autorização entre locatários (cross-tenant) ocorre durante o registro de cluster iniciado pelo agente. Rótulos de cluster fornecidos pelo agente de registro, incluindo aqueles no namespace reservado
management.cattle.io/ (como o rótulo de nome de exibição do cluster), são aplicados ao objeto Cluster upstream resultante. Como o Fleet utiliza esses rótulos para resolver alvos de GitRepo e Bundle, um usuário que registre um cluster em um namespace de espaço de trabalho do Fleet compartilhado com outros locatários poderia manipular os rótulos para satisfazer regras de direcionamento pretendidas para um cluster diferente.Recommendations
Atualize para a versão 0.16.1 ou superior.
Atualize para a versão 0.15.6 ou superior.
Atualize para a versão 0.14.10 ou superior.
Atualize para a versão 0.13.15 ou superior.
Atualize para a versão 0.12.19 ou superior.
Exploit
Correção
Authentication Bypass by Spoofing
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Rancher Fleet