Ad

CVE-2026-71475

MEDIUM CVSS 3.1: 5,0
Обновлено 11 августа 2026
Red Hat
Параметр Значение
CVSS 5,0 (MEDIUM)
Тип уязвимости CWE-22 (Обход пути)
Поставщик Red Hat
Публичный эксплойт Нет

В Insights-Client обнаружена ошибка. Скомпрометированный управляемый кластер, называемый «лучевым», может вставлять незакодированные данные в URL-адрес Insights API. Это происходит потому, что ClusterID, который контролируется лучом, используется непосредственно в пути запроса без надлежащей проверки или кодирования URL-адреса.

Эта уязвимость позволяет злоумышленнику перенаправлять аутентифицированные запросы на непредусмотренные конечные точки API, что потенциально может привести к раскрытию информации или несанкционированному доступу.

Показать оригинальное описание (EN)

A flaw was found in insights-client. A compromised managed cluster, referred to as a 'spoke', can inject unencoded data into the Insights API URL path. This occurs because the ClusterID, which is controlled by the spoke, is used directly in the request path without proper validation or URL encoding. This vulnerability allows a malicious spoke to redirect authenticated requests to unintended API endpoints, potentially leading to information disclosure or unauthorized access.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

red hat:red hat advanced cluster management for kubernetes 2