CVE-2026-73122
Red Hat Security Advisory: Red Hat Advanced Cluster Management for Kubernetes v2.13.11 security update
Beschreibung
Ein Fehler wurde im multicloud-operators-channel-Komponente von Red Hat Advanced Cluster Management (RHACM) gefunden. Diese Schwachstelle ermöglicht es einem kompromittierten Agenten aus einem verwalteten Cluster, unbefugten Zugriff auf vertrauliche Informationen zu erhalten. Konkret kann der Agent alle Secrets und ConfigMaps innerhalb eines beliebigen Channel-Namespace im Hub lesen, was potenziell die Anmeldeinformationen für andere Mieter's Git- und Helm-Repositorys preisgeben könnte. Dies könnte zu erheblichen Informationslecks führen.
Metriken
Weakness-Klassen (CWE)
CWE-269Class
Improper Privilege Management
The product does not properly assign, modify, track, or check privileges for an actor, creating an unintended sphere of control for that actor.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-08-26 22:16 UTC· secalert@redhat.com
- Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/73xxx/CVE-2026-73122.json">CVE-2026-73122</a>
- Reference: https://access.redhat.com/errata/RHSA-2026:60386
- Reference: https://access.redhat.com/errata/RHSA-2026:60389
- Reference: https://access.redhat.com/errata/RHSA-2026:60390
- New CVE Received2026-08-12 02:16 UTC· secalert@redhat.com
- Affected: Red Hat Advanced Cluster Management for Kubernetes 2
- Description: A flaw was found in the multicloud-operators-channel component of Red Hat Advanced Cluster Management (RHACM). This vulnerability allows a compromised agent from a managed cluster to gain unauthorized access to sensitive information. Specifically, the agent can read all Secrets and ConfigMaps within any Channel namespace on the hub, potentially exposing credentials for other tenants' Git and Helm repositories. This could lead to significant information disclosure.
- CVSS V3.1: AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
- CWE: CWE-269
Betroffene Betriebssysteme
windows
microsoft / windows_10_1607
windows
microsoft / windows_10_1809
windows
microsoft / windows_10_21h2
windows
microsoft / windows_10_22h2
windows
microsoft / windows_11_23h2
windows
microsoft / windows_11_24h2
windows
microsoft / windows_11_25h2
windows
microsoft / windows_11_26h1
windows
microsoft / windows_server_2012r2
windows
microsoft / windows_server_2012
windows
microsoft / windows_server_2016
windows
microsoft / windows_server_2019
windows
microsoft / windows_server_2022
windows
microsoft / windows_server_2025
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
apache
cloudstack4.15.0.0 – 4.20.3.1
apache
cloudstack4.21.0.0 – 4.22.1.1
Atlassian
BambooData Center LTS 10.2.22
Atlassian
BambooData Center LTS 12.1.10
Atlassian
BitbucketData Center 10.4.2
Atlassian
BitbucketData Center LTS 10.2.6
Atlassian
BitbucketData Center LTS 9.4.23
Atlassian
ConfluenceData Center LTS 10.2.15
Atlassian
ConfluenceData Center LTS 9.2.23
Atlassian
Crucible4.9.13
Atlassian
Fisheye4.9.13
Atlassian
JiraData Center LTS 10.3.24
Atlassian
JiraData Center LTS 11.3.10
axios
axios0.31.1 – 0.33.0
axios
axios1.15.1 – 1.18.0
bitnami
golang1.26.0-0
bitnami
grafana12.0.0
bitnami
grafana12.3.0
bitnami
grafana12.4.0
bitnami
grafana13.0.0
bitnami
grafana8.5.0
bitnami
thrift
go
go.opentelemetry.io/otel1.41.0
go
go.opentelemetry.io/otel1.43.0
Quellen & Referenzen
- https://access.redhat.com/security/cve/CVE-2026-76827vdb-entryx_refsource_REDHAT
- https://bugzilla.redhat.com/show_bug.cgi?id=2519896issue-trackingx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:60386vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:60389vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:60390vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:60387vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:60388vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:60391vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/security/cve/CVE-2026-70495vdb-entryx_refsource_REDHAT
- https://bugzilla.redhat.com/show_bug.cgi?id=2511031issue-trackingx_refsource_REDHAT
- https://github.com/beaugunderson/ip-address/security/advisories/GHSA-mwp4-54f8-5fhrweb
- https://github.com/beaugunderson/ip-address/commit/56368cb3d66c73ba0ee9b6b834fd31b22c2fd71eweb
- https://github.com/beaugunderson/ip-addresspackage
- https://github.com/beaugunderson/ip-address/releases/tag/v10.3.1web
- https://discuss.hashicorp.com/t/hcsec-2026-18-memberlist-vulnerable-to-denial-of-service-via-gossip-message/77556
- https://github.com/open-telemetry/opentelemetry-go/security/advisories/GHSA-5wrp-cwcj-q835advisory
- https://github.com/open-telemetry/opentelemetry-go/pull/7880web
- https://access.redhat.com/security/cve/CVE-2026-66792vdb-entryx_refsource_REDHAT
- https://bugzilla.redhat.com/show_bug.cgi?id=2507537issue-trackingx_refsource_REDHAT
- https://access.redhat.com/security/cve/CVE-2026-73122vdb-entryx_refsource_REDHAT
Verknüpfte CVEs
- CVE-2026-76827
Ein Fehler wurde im Such-Indexierer gefunden.
mediumCVSSv3 6.8 - CVE-2026-75485
Ein Fehler wurde im must-gather-Komponente von Red Hat Advanced Cluster Management for Kubernetes gefunden.
mediumCVSSv3 5.5 - CVE-2026-73834
Ein Fehler wurde im must-gather-Komponente von Red Hat Advanced Cluster Management for Kubernetes gefunden.
mediumCVSSv3 5.5 - CVE-2026-73137
Ein Fehler wurde im multicloud-operators-subscription-Komponente von Red Hat Advanced Cluster Management (RHACM) gefunden.
highCVSSv3 7.7 - CVE-2026-73086
Ein Fehler wurde in nanoid gefunden, einer JavaScript-Bibliothek zur Generierung eindeutiger Zeichenfolgen-IDs.
highCVSSv3 7.4 - CVE-2026-72526
Ein Fehler wurde im multicloud-integrations-Komponente gefunden.
criticalCVSSv3 9.9 - CVE-2026-72508
Ein Fehler wurde im multicloud-operators-subscription-Komponente von Red Hat Advanced Cluster Management (RHACM) gefunden.
criticalCVSSv3 9.9 - CVE-2026-71846
Ein Fehler wurde im Komponente insights-client gefunden.
mediumCVSSv3 6.5 - CVE-2026-71845
Ein Fehler wurde im insights-client gefunden.
highCVSSv3 7.7 - CVE-2026-71475
Ein Fehler wurde im insights-client gefunden.
mediumCVSSv3 6.8 - CVE-2026-71474
Ein Fehler wurde in insights-client gefunden.
highCVSSv3 7.1 - CVE-2026-71473
Ein Fehler wurde im `search-v2-operator`-Komponente gefunden.
highCVSSv3 8.5 - CVE-2026-71472
Ein Fehler wurde bei acm-search-v2-rhel9 gefunden.
criticalCVSSv3 9.1 - CVE-2026-71471
Ein Fehler wurde in acm-search-v2-rhel9 gefunden.
criticalCVSSv3 9.0 - CVE-2026-71470
Ein Fehler wurde im Suchv2-Operator gefunden.
criticalCVSSv3 9.1 - CVE-2026-71469
Ein Fehler wurde im search-v2-api gefunden.
highCVSSv3 7.5 - CVE-2026-71468
Ein Fehler wurde in acm-search-v2-api-rhel9 gefunden.
mediumCVSSv3 5.3 - CVE-2026-70496
Ein Fehler wurde im search-v2-Operator gefunden.
criticalCVSSv3 9.9 - CVE-2026-70495
Ein Fehler wurde im search-v2-operator gefunden.
highCVSSv3 8.8 - CVE-2026-70398
Ein Fehler wurde in multicloud-integrations gefunden, einem Bestandteil von Red Hat Advanced Cluster Management (RHACM).
criticalCVSSv3 9.6 - CVE-2026-69192
Die Bibliothek `ip-address` dient zum Parsen und Manipulieren von IPv4- und IPv6-Adressen in JavaScript.
high - CVE-2026-69153
PostCSS nimmt eine CSS-Datei und bietet eine API, um deren Regeln zu analysieren und zu modifizieren, indem die Regeln in einen abstrakte…
mediumCVSSv3 5.3 - CVE-2026-67567
Ein Fehler wurde im multicloud-operators-subscription-Komponente gefunden.
criticalCVSSv3 9.9 - CVE-2026-67321
Versionen von Axios vor 0.33.0 (ab Version 0.31.1) und vor 1.18.0 (ab Version 1.15.1) enthalten einen unvollständigen Tiefenbegrenzungsum…
highCVSSv3 7.5
32 weitere CVEs anzeigen
- CVE-2026-67320
In einer Node.js-Bereitstellung kann axios mit dem HTTP-Adapter Anfragen über einen von einem Angreifer kontrollierten Proxy umleiten.
highCVSSv3 7.5 - CVE-2026-67314
Versionen von Axios ab 1.15.2 und vor 1.18.0 enthalten Lese-Seiten-Gadgets zur Prototypverschmutzung in der Behandlung des Subfelds Basic…
mediumCVSSv3 6.5 - CVE-2026-67313
Versionen von axios ab 0.28.0 enthalten eine unkontrollierte Rekursion bei der Verarbeitung von FormData-Feldnamen mit tief verschachtelt…
highCVSSv3 7.5 - CVE-2026-67214
Nanoid (Nano ID) vor Version 5.1.16 enthält in der Funktion `customAlphabet` und den `nanoid`-Funktionen des nicht-sicheren Moduls (`nano…
highCVSSv3 7.5 - CVE-2026-67213
Nanoid (Nano ID) vor Version 5.1.6 enthält in den Funktionen `customAlphabet` und `customRandom` eine Endlosschleife.
highCVSSv3 7.5 - CVE-2026-66878
Ein Fehler wurde in multicloud-operators-subscription gefunden.
highCVSSv3 7.7 - CVE-2026-66805
Die Deserialisierung von nicht vertrauenswürdigen Daten in Microsoft Office SharePoint ermöglicht es einem berechtigten Angreifer, Code ü…
highCVSSv3 8.8 - CVE-2026-66804
Ungenaue Zugriffskontrolle im Windows Cross Device-Dienst ermöglicht einem berechtigten Angreifer die lokale Erhöhung von Berechtigungen.
highCVSSv3 7.8 - CVE-2026-66800
Seitenserver-Anfrage-Fälschung (SSRF) in Azure Data Factory ermöglicht es einem nicht autorisierten Angreifer, Informationen über ein Net…
highCVSSv3 8.6 - CVE-2026-66799
Ein heap-basierter Pufferüberlauf in Windows Key Guard ermöglicht es einem autorisierten Angreifer, lokal Berechtigungen zu erhöhen.
highCVSSv3 7.8 - CVE-2026-66798
Ein Fehler wurde im cluster-backup-operator gefunden.
mediumCVSSv3 4.3 - CVE-2026-66797
Ungültige Zugriffskontrolle in der Anmerkungsfunktionalität von CloudStack ermöglicht die Erstellung und Offenlegung nicht autorisierter…
mediumCVSSv3 5.4 - CVE-2026-66793
Ein Fehler wurde im Komponente governance-policy-addon-controller von Red Hat Advanced Cluster Management for Kubernetes gefunden.
highCVSSv3 8.8 - CVE-2026-66792
Ein Fehler wurde im multicloud-operators-subscription-Komponente gefunden.
criticalCVSSv3 9.9 - CVE-2026-66781
Ein Fehler wurde im Submariner-Operator gefunden.
mediumCVSSv3 5.4 - CVE-2026-66780
Ein Fehler wurde im submariner-operator-Komponente gefunden.
mediumCVSSv3 6.5 - CVE-2026-64927
Ein Fehler wurde im multicloud-operators-channel-Komponente gefunden.
mediumCVSSv3 6.4 - CVE-2026-56852
Ein `norm.Iter` kann in eine Endlosschleife geraten, wenn es Eingaben mit ungültigen UTF-8-Bytes verarbeitet.
highCVSSv3 7.5 - CVE-2026-54272
Die Bibliothek `ip-address` dient zum Parsen und Manipulieren von IPv4- und IPv6-Adressen in JavaScript.
medium - CVE-2026-47219
find-my-way ist ein framework-unabhängiger HTTP-Router, der intern einen Radix-Baum verwendet und Route-Parameter sowie Platzhalter unter…
highCVSSv3 7.5 - CVE-2026-46600
Das Parsen eines ungültigen SVCB- oder HTTPS-RR kann zum Absturz führen, wenn die Größe eines Parameterwerts den Puffer des Nachrichtenin…
highCVSSv3 7.5 - CVE-2026-45623
PostCSS nimmt eine CSS-Datei und bietet eine API zur Analyse und Modifikation ihrer Regeln durch die Transformation der Regeln in einen a…
highCVSSv3 7.5 - CVE-2026-43870
Fehler bei der Ursprungsüberprüfung, unzureichende Einschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis ('Pfadumgehung'), u…
highCVSSv3 7.3 - CVE-2026-42502
Ein Fehler wurde in golang.org/x/net/html gefunden.
mediumCVSSv3 6.1 - CVE-2026-42151
Prometheus ist ein Open-Source-Monitoring-System und eine Zeitreihendatenbank.
highCVSSv3 7.5 - CVE-2026-41178
OpenTelemetry-Go ist die Go-Implementierung von OpenTelemetry.
mediumCVSSv3 5.3 - CVE-2026-33377
Ein Fehler wurde in Grafana gefunden.
highCVSSv3 7.1 - CVE-2026-27145
Die Methode (*x509.Certificate).VerifyHostname rief zuvor matchHostnames in einer Schleife über alle DNS Subject Alternative Name (SAN) E…
mediumCVSSv3 6.5 - CVE-2026-18874
Ein Fehler wurde in volsync-addon-controller gefunden.
mediumCVSSv3 6.2 - CVE-2026-14362
Ein Fehler wurde bei HashiCorp memberlist gefunden.
mediumCVSSv3 4.9 - CVE-2026-12143
Die Bibliothek `form-data` dient zum Erstellen von lesbaren Multipart/form-data-Streams.
highCVSSv3 7.5 - CVE-2026-10090
Ein Fehler wurde im Anwendungsabonnement-Controller (multicluster-operators-subscription) von Red Hat Advanced Cluster Management for Kub…
criticalCVSSv3 9.0