CVE-2026-4740

HIGH CVSS 3.1: 8,2 EPSS 0.01%
Обновлено 7 апреля 2026
Kubernetes
Параметр Значение
CVSS 8,2 (HIGH)
Тип уязвимости CWE-295 (Неправильная проверка сертификата)
Поставщик Kubernetes
Публичный эксплойт Нет

Была обнаружена уязвимость в Open Cluster Management (OCM), технологии, лежащей в основе Red Hat Advanced Cluster Management (ACM). Неправильная проверка обновления сертификата клиента Kubernetes позволяет администратору управляемого кластера подделать сертификат клиента, который может быть одобрен контроллером OCM. Это обеспечивает повышение привилегий между кластерами и может позволить злоумышленнику получить контроль над другими управляемыми кластерами, включая хаб-кластер.

Показать оригинальное описание (EN)

A flaw was found in Open Cluster Management (OCM), the technology underlying Red Hat Advanced Cluster Management (ACM). Improper validation of Kubernetes client certificate renewal allows a managed cluster administrator to forge a client certificate that can be approved by the OCM controller. This enables cross-cluster privilege escalation and may allow an attacker to gain control over other managed clusters, including the hub cluster.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1