В компоненте multicloud-operators-subscription обнаружена уязвимость. Эта уязвимость позволяет арендатору, у которого есть возможность создавать пользовательские ресурсы HelmRelease (CR), обойти существующие меры безопасности. Системный контроллер HelmRelease обрабатывает шаблоны диаграмм Helm, используя свои собственные повышенные привилегии ServiceAccount без надлежащей проверки.
Это позволяет арендатору развертывать произвольные ресурсы по всему кластеру, что приводит к значительному риску безопасности.
Показать оригинальное описание (EN)
A flaw was found in the multicloud-operators-subscription component. This vulnerability allows a tenant, who has the ability to create HelmRelease custom resources (CRs), to bypass existing security controls. The system's HelmRelease controller processes Helm chart templates using its own elevated ServiceAccount privileges without proper validation. This enables the tenant to deploy arbitrary resources across the entire cluster, leading to a significant security compromise.
Характеристики атаки
Последствия
Строка CVSS v3.1