Ad

CVE-2026-75033

HIGH CVSS 3.1: 7,7 EPSS 0.21%
Обновлено 18 сентября 2026
Suse
Параметр Значение
CVSS 7,7 (HIGH)
Уязвимые версии до 2.15.1
Устранено в версии 2.15.1
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Suse
Публичный эксплойт Нет

В Rancher Manager обнаружена ошибка. Секреты проекта распространялись в пространство имен только на основе аннотации field.cattle.io/projectId без проверки принадлежности проекта, на который ссылаются, к тому же нижестоящему кластеру. Пользователь, способный создавать пространства имен в одном кластере, может установить в аннотации идентификатор проекта из другого кластера и скопировать секреты этого проекта в пространство имен, находящееся под его контролем.

Эта проблема затрагивает Rancher: до версии 2.15.1.

Показать оригинальное описание (EN)

A flaw was found in Rancher Manager. Project Secrets were propagated into a namespace based only on its `field.cattle.io/projectId` annotation, without verifying that the referenced project belonged to the same downstream cluster. A user able to create namespaces on one cluster could set the annotation to a project ID from another cluster and have that project's secrets copied into a namespace under their control. This issue affects Rancher: before 2.15.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Suse Rancher
cpe:2.3:a:suse:rancher:*:*:*:*:*:*:*:*
2.15.1