Ad

CVE-2026-89060

HIGH CVSS 3.1: 7,7 EPSS 0.24%
Обновлено 12 сентября 2026
Red Hat
Параметр Значение
CVSS 7,7 (HIGH)
Тип уязвимости CWE-551
Поставщик Red Hat
Публичный эксплойт Нет

В аддоне multicluster-observability-addon была обнаружена ошибка. Эта уязвимость позволяет удостоверению управляемого кластера ссылаться на ресурсы конфигурации за пределами назначенного ему пространства имен. Это может привести к раскрытию конфиденциальных секретов хаба управляемому кластеру, контролируемому злоумышленником.

Показать оригинальное описание (EN)

A cross-namespace authorization flaw in multicluster-observability-addon allows a user with permission to modify a managed cluster’s ManagedClusterAddOn configuration to reference ClusterLogForwarder or OpenTelemetryCollector resources outside the permitted namespace. If those resources reference Secrets, the add-on may copy the referenced Secrets to the attacker-controlled managed cluster.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

red hat:red hat advanced cluster management for kubernetes 2