Ad

CVE-2026-71846

MEDIUM CVSS 3.1: 6,5 EPSS 0.12%
Обновлено 24 августа 2026
Red Hat
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-250
Поставщик Red Hat
Публичный эксплойт Нет

В Insights-Client обнаружена ошибка. ServiceAccount компонента привязан к ClusterRole, предоставляющему разрешения на получение, просмотр и просмотр секретов всего кластера, в то время как для кода требуется доступ только к одному конкретному секрету. Эта чрезмерная привилегия означает, что компрометация модуля Insights-Client или токена ServiceAccount предоставит злоумышленнику доступ для чтения ко всем секретам в хаб-кластере, включая kubeconfigs управляемого кластера и другие конфиденциальные учетные данные.

Показать оригинальное описание (EN)

A flaw was found in insights-client. The component's ServiceAccount is bound to a ClusterRole granting cluster-wide secrets get, list, and watch permissions, while the code only requires access to a single specific Secret. This excessive privilege means that a compromise of the insights-client pod or ServiceAccount token would grant an attacker read access to all Secrets across the hub cluster, including managed-cluster kubeconfigs and other sensitive credentials.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Redhat Advanced_Cluster_Management_For_Kubernetes
cpe:2.3:a:redhat:advanced_cluster_management_for_kubernetes:2.0:*:*:*:*:*:*:*
Redhat Insights-Client
cpe:2.3:a:redhat:insights-client:-:*:*:*:*:*:*:*