Ad

CVE-2026-70398

CRITICAL CVSS 3.1: 9,6 EPSS 0.22%
Обновлено 14 августа 2026
Red Hat
Параметр Значение
CVSS 9,6 (CRITICAL)
Тип уязвимости CWE-441
Поставщик Red Hat
Публичный эксплойт Нет

Была обнаружена уязвимость в мультиоблачных интеграциях, компоненте Red Hat Advanced Cluster Management (RHACM). Эта уязвимость позволяет аутентифицированному пользователю, называемому арендатором, манипулировать контроллером GitOpsCluster. Воспользовавшись этим, арендатор может перенаправить конфиденциальные токены носителя лучевого кластера из безопасных мест в контролируемое им пространство имен.

Этот несанкционированный доступ к токенам может привести к раскрытию критической информации и обходу политик безопасности в рамках ArgoCD AppProjects.

Показать оригинальное описание (EN)

A flaw was found in multicloud-integrations, a component of Red Hat Advanced Cluster Management (RHACM). This vulnerability allows an authenticated user, referred to as a tenant, to manipulate the GitOpsCluster controller. By exploiting this, a tenant can redirect sensitive spoke cluster bearer tokens from secure locations to a namespace they control. This unauthorized access to tokens can lead to the disclosure of critical information and bypass security policies within ArgoCD AppProjects.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

red hat:red hat advanced cluster management for kubernetes 2