Ad

CVE-2026-10059

CRITICAL CVSS 3.1: 9,1 EPSS 0.27%
Обновлено 5 августа 2026
Kubernetes
Параметр Значение
CVSS 9,1 (CRITICAL)
Тип уязвимости CWE-266 (Неправильное назначение привилегий)
Поставщик Kubernetes
Публичный эксплойт Нет

В Multicluster Engine для контроллера Kubernetes ClusterCurator обнаружена уязвимость. Администратор клиента с привилегиями в области пространства имен может воспользоваться этой уязвимостью, создав ClusterCurator с пространством имен. Это действие непреднамеренно предоставляет администратору клиента возможность создать токен для ServiceAccount с административными полномочиями на уровне кластера.

Это приводит к повышению привилегий, позволяя администратору арендатора получить полный контроль над кластером.

Показать оригинальное описание (EN)

A flaw was found in the Multicluster Engine for Kubernetes ClusterCurator controller. A tenant administrator with namespace-scoped privileges can exploit this vulnerability by creating a namespaced ClusterCurator. This action inadvertently grants the tenant administrator the ability to mint a token for a ServiceAccount with cluster-wide administrative authority. This leads to a privilege escalation, allowing the tenant administrator to gain full control over the cluster.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1