Ad

CVE-2026-71845

MEDIUM CVSS 3.1: 6,3
Обновлено 11 августа 2026
Red Hat
Параметр Значение
CVSS 6,3 (MEDIUM)
Тип уязвимости CWE-532
Поставщик Red Hat
Публичный эксплойт Нет

В Insights-Client обнаружена ошибка. Функция setDefault() регистрирует значение каждой обрабатываемой ею переменной среды, включая CCX_TOKEN — учетные данные носителя, используемые в развертываниях автономного кластера. Если уровень детализации glog установлен на уровень 2 или выше, токен записывается в виде открытого текста в журнал модуля при каждом запуске.

Злоумышленник, имеющий доступ к журналам модулей или централизованному журналированию, может получить учетные данные, что приведет к несанкционированному доступу к API CCX.

Показать оригинальное описание (EN)

A flaw was found in insights-client. The setDefault() function logs the value of every environment variable it processes, including CCX_TOKEN, a bearer credential used in disconnected cluster deployments. When glog verbosity is set to level 2 or higher, the token is written in clear text to the pod log on every startup. An attacker with access to pod logs or centralized logging could obtain the credential, leading to unauthorized access to the CCX API.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

red hat:red hat advanced cluster management for kubernetes 2