Ad

CVE-2026-71468

MEDIUM CVSS 3.1: 5,3
Обновлено 11 августа 2026
Red Hat
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-266 (Неправильное назначение привилегий)
Поставщик Red Hat
Публичный эксплойт Нет

Ошибка была обнаружена в файле acm-search-v2-api-rhel9. Когда функция getFederationConfig обновляет свой кеш, она неправильно повторно использует токен носителя пользователя для всех последующих федеративных запросов, пока не истечет срок действия кеша. Это позволяет другим прошедшим проверку подлинности пользователям получить несанкционированный доступ к результатам поиска в удаленном управляемом хабе, что приводит к раскрытию информации.

Показать оригинальное описание (EN)

A flaw was found in acm-search-v2-api-rhel9. When the `getFederationConfig` function refreshes its cache, it improperly reuses a user's bearer token for all subsequent federated requests until the cache expires. This allows other authenticated users to gain unauthorized access to remote managed hub search results, leading to information disclosure.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

red hat:red hat advanced cluster management for kubernetes 2