Ad

CVE-2026-73267

HIGH CVSS 3.1: 7,7
Обновлено 21 августа 2026
Red Hat
Параметр Значение
CVSS 7,7 (HIGH)
Тип уязвимости CWE-602
Поставщик Red Hat
Публичный эксплойт Нет

В компоненте кластерного контроллера претензий обнаружена ошибка многокластерного механизма (MCE). Арендатор со стандартными разрешениями на создание и удаление ресурсов ClusterClaim может воспользоваться этим, манипулируя полем spec.namespace. Это позволяет арендатору указывать и удалять любой ManagedCluster, включая локальный кластер концентратора или кластеры других арендаторов, из-за отсутствия проверки владения.

Эта уязвимость может привести к отказу в обслуживании из-за несанкционированного удаления ManagedClusters.

Показать оригинальное описание (EN)

A flaw was found in the clusterclaims-controller component of multicluster engine (MCE). A tenant with standard permissions to create and delete ClusterClaim resources can exploit this by manipulating the `spec.namespace` field. This allows the tenant to specify and delete any ManagedCluster, including the hub's local-cluster or other tenants' clusters, due to a missing ownership check. This vulnerability can lead to a denial of service by enabling unauthorized deletion of ManagedClusters.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

red hat:multicluster engine for kubernetes