Ad

CVE-2026-71403

MEDIUM CVSS 3.1: 6,1 EPSS 0.20%
Обновлено 18 сентября 2026
Suse
Параметр Значение
CVSS 6,1 (MEDIUM)
Уязвимые версии до 2.15.1
Устранено в версии 2.15.1
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Suse
Публичный эксплойт Нет

В Rancher Manager обнаружена ошибка. Путь обновления /v3/users не обеспечивает неизменность полей username и principalIds ресурса пользователя. Пользователь, у которого есть глагол «обновить» на «users.management.cattle.io», может внедрить субъекта внешнего поставщика удостоверений в любую учетную запись, так что следующий вход в систему владельца этого принципала будет привязан к учетной записи жертвы и унаследует привязки ее ролей.

Эта проблема затрагивает Rancher: до версии 2.15.1.

Показать оригинальное описание (EN)

A flaw was found in Rancher Manager. The /v3/users update path did not enforce immutability of a User resource's `username` and `principalIds` fields. A user holding the `update` verb on `users.management.cattle.io` could inject a foreign identity provider principal into any account, so that the next login by the owner of that principal was bound to the victim's account and inherited its role bindings. This issue affects Rancher: before 2.15.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Suse Rancher
cpe:2.3:a:suse:rancher:*:*:*:*:*:*:*:*
2.15.1