Ad

CVE-2026-71404

HIGH CVSS 3.1: 8,7 EPSS 0.25%
Обновлено 18 сентября 2026
Suse
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 2.15.1
Устранено в версии 2.15.1
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Suse
Публичный эксплойт Нет

В Rancher Manager обнаружена ошибка. Контроллер GlobalRole получил целевое имя ClusterRole из устанавливаемой пользователем аннотации `authz.management.cattle.io/cr-name` и перезаписал правила этого объекта без проверки владения. Пользователь с делегированным разрешением на создание или обновление GlobalRole может указать аннотацию на любую существующую ClusterRole, например, cluster-admin`, и отозвать разрешения каждого участника, привязанного к ней.

Изменение сохраняется после удаления вредоносной GlobalRole. Эта проблема затрагивает Rancher: до версии 2.15.1.

Показать оригинальное описание (EN)

A flaw was found in Rancher Manager. The GlobalRole controller derived the target ClusterRole name from the user-settable `authz.management.cattle.io/cr-name` annotation and overwrote that object's rules without verifying ownership. A user with delegated GlobalRole create or update permission could point the annotation at any existing ClusterRole, such as `cluster-admin`, and revoke the permissions of every principal bound to it. The change persists after the malicious GlobalRole is deleted. This issue affects Rancher: before 2.15.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Suse Rancher
cpe:2.3:a:suse:rancher:*:*:*:*:*:*:*:*
2.15.1