CVE-2026-10090

Red Hat Security Advisory: Red Hat Advanced Cluster Management for Kubernetes v2.13.11 security update

criticalEPSS 0.4 %

Beschreibung

Ein Fehler wurde im Anwendungsabonnement-Controller (multicluster-operators-subscription) von Red Hat Advanced Cluster Management for Kubernetes (ACM) gefunden. Ein Benutzer mit Namespace-spezifischen "Bearbeitungs"-Berechtigungen in einem ACM-Hub-Namespace kann eine Channel-Ressource erstellen, die auf ein Helm-Repository verweist, das er kontrolliert, und eine Subscription-Ressource, die darauf verweist. Der app-subscription-Controller lädt und wendet den Inhalt des Helm-Diagramms mit eigener erhöhter Autorität an, ohne zu überprüfen, ob der Ersteller der Subscription die Rolle "open-cluster-management:subscription-admin" besitzt, und ohne die angewendeten Ressourcen auf den Namespace der Subscription zu beschränken. Dies ermöglicht es dem Angreifer, cluster-spezifische Ressourcen im Helm-Diagramm einzuschließen, wie z.B. eine ClusterRoleBinding, die dem ServiceAccount des Angreifers die Rolle "cluster-admin" als ClusterRole gewährt. Eine erfolgreiche Ausnutzung führt zu einer vollständigen Privileg-Eskalation auf cluster-admin-Niveau. Dies widerspricht der ACM-Dokumentation, die besagt, dass Benutzer ohne Subscription-Admin-Rechte nur Ressourcen in den Namespace der Subscription bereitstellen sollten.

Metriken

Severity
critical
kein öffentlicher PoC bekannt
9.0
Quelle: nvd-v3
29.8 %
Erhöht — CVE ist relevanter als mindestens 10 % der heute bewerteten CVEs.
0.4 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-08-26 20:11 UTC
CWE-267

Weakness-Klassen (CWE)

  • CWE-267Base

    Privilege Defined With Unsafe Actions

    A particular privilege, role, capability, or right can be used to perform unsafe actions that were not intended, even when it is assigned to the correct entity.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-09-08 14:17 UTC· secalert@redhat.com
    • Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/10xxx/CVE-2026-10090.json">CVE-2026-10090</a>
  2. CVE Modified2026-09-08 13:17 UTC· secalert@redhat.com
    • Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/10xxx/CVE-2026-10090.json">CVE-2026-10090</a>
  3. CVE Modified2026-09-05 15:17 UTC· secalert@redhat.com
    • Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/10xxx/CVE-2026-10090.json">CVE-2026-10090</a>
  4. CVE Modified2026-09-05 14:17 UTC· secalert@redhat.com
    • Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/10xxx/CVE-2026-10090.json">CVE-2026-10090</a>
  5. CVE Modified2026-08-26 22:16 UTC· secalert@redhat.com
    • Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/10xxx/CVE-2026-10090.json">CVE-2026-10090</a>
    • Reference: https://access.redhat.com/errata/RHSA-2026:60386
    • Reference: https://access.redhat.com/errata/RHSA-2026:60389
    • Reference: https://access.redhat.com/errata/RHSA-2026:60390

Betroffene Betriebssysteme

  • windows

    microsoft / windows_10_1607

  • windows

    microsoft / windows_10_1809

  • windows

    microsoft / windows_10_21h2

  • windows

    microsoft / windows_10_22h2

  • windows

    microsoft / windows_11_23h2

  • windows

    microsoft / windows_11_24h2

  • windows

    microsoft / windows_11_25h2

  • windows

    microsoft / windows_11_26h1

  • windows

    microsoft / windows_server_2012r2

  • windows

    microsoft / windows_server_2012

  • windows

    microsoft / windows_server_2016

  • windows

    microsoft / windows_server_2019

  • windows

    microsoft / windows_server_2022

  • windows

    microsoft / windows_server_2025

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • apache

    cloudstack4.15.0.0 – 4.20.3.1

  • apache

    cloudstack4.21.0.0 – 4.22.1.1

  • Atlassian

    BambooData Center LTS 10.2.22

  • Atlassian

    BambooData Center LTS 12.1.10

  • Atlassian

    BitbucketData Center 10.4.2

  • Atlassian

    BitbucketData Center LTS 10.2.6

  • Atlassian

    BitbucketData Center LTS 9.4.23

  • Atlassian

    ConfluenceData Center LTS 10.2.15

  • Atlassian

    ConfluenceData Center LTS 9.2.23

  • Atlassian

    Crucible4.9.13

  • Atlassian

    Fisheye4.9.13

  • Atlassian

    JiraData Center LTS 10.3.24

  • Atlassian

    JiraData Center LTS 11.3.10

  • axios

    axios0.31.1 – 0.33.0

  • axios

    axios1.15.1 – 1.18.0

  • bitnami

    golang1.26.0-0

  • bitnami

    grafana12.0.0

  • bitnami

    grafana12.3.0

  • bitnami

    grafana12.4.0

  • bitnami

    grafana13.0.0

  • bitnami

    grafana8.5.0

  • bitnami

    thrift

  • go

    go.opentelemetry.io/otel1.41.0

  • go

    go.opentelemetry.io/otel1.43.0

Quellen & Referenzen

Verknüpfte CVEs

32 weitere CVEs anzeigen

Verknüpfte Empfehlungen

IDCVE-2026-10090