Ad

CVE-2026-73266

HIGH CVSS 3.1: 7,1 EPSS 0.16%
Обновлено 26 августа 2026
clusterclaims-controller
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-441
Поставщик clusterclaims-controller
Публичный эксплойт Нет

В компоненте контроллера кластерных претензий Multicluster Engine (MCE) была обнаружена ошибка. Прошедший проверку подлинности клиент может воспользоваться этой уязвимостью, манипулируя метками ClusterClaim. Это позволяет арендатору принудительно присоединить кластер к ManagedClusterSet, принадлежащему другому арендатору.

Такой несанкционированный доступ может привести к внедрению политик и рабочих нагрузок в кластеры других арендаторов.

Показать оригинальное описание (EN)

A flaw was found in the clusterclaims-controller component of Multicluster Engine (MCE). An authenticated tenant can exploit this vulnerability by manipulating ClusterClaim labels. This allows the tenant to force a cluster to join a ManagedClusterSet belonging to another tenant. Such unauthorized access could enable the injection of policies and workloads into other tenants' clusters.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)