Ad

CVE-2026-72526

CRITICAL CVSS 3.1: 9,9 EPSS 0.30%
Обновлено 12 августа 2026
Red Hat
Параметр Значение
CVSS 9,9 (CRITICAL)
Тип уязвимости CWE-441
Поставщик Red Hat
Публичный эксплойт Нет

В компоненте мультиоблачной интеграции обнаружена ошибка. Контроллер распространения приложений обрабатывает аннотацию `ocm-managed-cluster` из пользовательского ресурса приложения (CR) без надлежащей проверки. Арендатор с разрешениями на создание приложений в хаб-кластере может использовать это для нацеливания на произвольные управляемые кластеры.

Это может заставить ArgoCD в лучевых кластерах синхронизировать манифесты, контролируемые злоумышленниками, что приведет к выполнению произвольного кода или повышению привилегий в этих кластерах.

Показать оригинальное описание (EN)

A flaw was found in the multicloud-integrations component. The Application propagation controller processes the `ocm-managed-cluster` annotation from an Application Custom Resource (CR) without proper validation. A tenant with permissions to create Applications on the hub cluster can exploit this to target arbitrary managed clusters. This can force ArgoCD on the spoke clusters to synchronize attacker-controlled manifests, leading to arbitrary code execution or privilege escalation on those clusters.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

red hat:red hat advanced cluster management for kubernetes 2