CVE-2026-72508

Red Hat Security Advisory: Red Hat Advanced Cluster Management for Kubernetes v2.13.11 security update

criticalEPSS 0.5 %

Beschreibung

Ein Fehler wurde im multicloud-operators-subscription-Komponente von Red Hat Advanced Cluster Management (RHACM) gefunden. Diese Schwachstelle ermöglicht es einem namespace-admin-Mandanten, einen confused-deputy-Angriff durchzuführen, indem er Subscription Custom Resources (CRs) erstellt, die eine hoch privilegierte ServiceAccount (SA) nutzen. Dadurch kann der Mandant beliebige cluster-scope Ressourcen bereitstellen, was zu einer Privilegserhöhung und potenzieller willkürlicher Codeausführung im gesamten Cluster führt.

Metriken

Severity
critical
kein öffentlicher PoC bekannt
9.9
Quelle: nvd-v3
39.9 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.5 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-08-26 20:11 UTC
CWE-250

Weakness-Klassen (CWE)

  • CWE-250Base

    Execution with Unnecessary Privileges

    The product performs an operation at a privilege level that is higher than the minimum level required, which creates new weaknesses or amplifies the consequences of other weaknesses.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-08-26 22:16 UTC· secalert@redhat.com
    • Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/72xxx/CVE-2026-72508.json">CVE-2026-72508</a>
    • Reference: https://access.redhat.com/errata/RHSA-2026:60386
    • Reference: https://access.redhat.com/errata/RHSA-2026:60389
    • Reference: https://access.redhat.com/errata/RHSA-2026:60390

Betroffene Betriebssysteme

  • windows

    microsoft / windows_10_1607

  • windows

    microsoft / windows_10_1809

  • windows

    microsoft / windows_10_21h2

  • windows

    microsoft / windows_10_22h2

  • windows

    microsoft / windows_11_23h2

  • windows

    microsoft / windows_11_24h2

  • windows

    microsoft / windows_11_25h2

  • windows

    microsoft / windows_11_26h1

  • windows

    microsoft / windows_server_2012r2

  • windows

    microsoft / windows_server_2012

  • windows

    microsoft / windows_server_2016

  • windows

    microsoft / windows_server_2019

  • windows

    microsoft / windows_server_2022

  • windows

    microsoft / windows_server_2025

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • apache

    cloudstack4.15.0.0 – 4.20.3.1

  • apache

    cloudstack4.21.0.0 – 4.22.1.1

  • Atlassian

    BambooData Center LTS 10.2.22

  • Atlassian

    BambooData Center LTS 12.1.10

  • Atlassian

    BitbucketData Center 10.4.2

  • Atlassian

    BitbucketData Center LTS 10.2.6

  • Atlassian

    BitbucketData Center LTS 9.4.23

  • Atlassian

    ConfluenceData Center LTS 10.2.15

  • Atlassian

    ConfluenceData Center LTS 9.2.23

  • Atlassian

    Crucible4.9.13

  • Atlassian

    Fisheye4.9.13

  • Atlassian

    JiraData Center LTS 10.3.24

  • Atlassian

    JiraData Center LTS 11.3.10

  • axios

    axios0.31.1 – 0.33.0

  • axios

    axios1.15.1 – 1.18.0

  • bitnami

    golang1.26.0-0

  • bitnami

    grafana12.0.0

  • bitnami

    grafana12.3.0

  • bitnami

    grafana12.4.0

  • bitnami

    grafana13.0.0

  • bitnami

    grafana8.5.0

  • bitnami

    thrift

  • go

    go.opentelemetry.io/otel1.41.0

  • go

    go.opentelemetry.io/otel1.43.0

Quellen & Referenzen

Verknüpfte CVEs

32 weitere CVEs anzeigen

Verknüpfte Empfehlungen

IDCVE-2026-72508