RedHatACM修复五个严重漏洞,其中包括CVSS9.9的CVE-2026-72526远程代码执行漏洞

admin 2026-08-23 05:15:00 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: RedHat修复了AdvancedClusterManagement中的五个严重漏洞,包括两个CVSS9.9的远程代码执行漏洞。攻击者可利用这些漏洞窃取令牌、劫持GitOps部署或提升权限,威胁多租户Kubernetes集群舰队。受影响版本包括ACM和MulticlusterEngine。建议立即打补丁或采取临时措施如限制ClusterCurator权限和最小化RBAC角色。 综合评分: 90 文章分类: 漏洞分析,安全建设,解决方案,WEB安全,云安全


cover_image

Red Hat ACM 修复五个严重漏洞,其中包括 CVSS 9.9 的 CVE-2026-72526 远程代码执行漏洞

sec随谈 sec随谈

sec随谈

2026年8月18日 12:58 北京

在小说阅读器读本章

去阅读

摘要

Red Hat 本周修复了 Advanced Cluster Management(ACM)中的五个严重漏洞。其中两个漏洞可导致 RHACM 在受管集群上实现远程代码执行,均获得 CVSS 9.9 的评分。另外三个漏洞则涉及令牌泄露或权限提升,评分在 9.6 到 9.9 之间。因此,管理员应立即进行修补。

为何重要

这些漏洞直击 Kubernetes 集群舰队管理的核心。RHACM 通过一个中心(hub)管理数千个分支(spoke)集群,因此中心节点上的单一漏洞就会威胁整个集群舰队。拥有基本租户权限的攻击者可以窃取令牌、劫持 GitOps 部署,或以管理员身份运行任务。这条通往 RHACM 远程代码执行的路径,能将一个微小的立足点转变为完全控制权。正因如此,多租户 RHACM 环境面临的风险最高。

攻击原理

通过 GitOpsCluster 窃取令牌(CVE-2026-70398)GitOpsCluster 控制器会将分支集群的令牌存储在安全位置。租户可以将该写入操作重定向到自己的命名空间,随后直接读取这些令牌。Red Hat 的安全公告确认,此漏洞还会绕过 ArgoCD 的 AppProject 检查。

清单劫持(CVE-2026-72526)应用传播控制器在未经检查的情况下信任一个 cluster-name 字段。因此,能在中心集群上创建应用的租户可以针对任意分支集群发起攻击,随后 ArgoCD 会同步攻击者控制的清单文件。Red Hat 的公告确认这会导致任意代码执行。

通过 ClusterCurator 获取集群范围访问权限(CVE-2026-73269)本地用户可以创建一个 name 与 namespace 不匹配的 ClusterCurator 资源。控制器随即会生成一个集群范围的 ClusterRoleBinding 作为响应。结果,该用户便能直接跃升至集群范围的控制权,Red Hat 对此予以说明。

任务注入(CVE-2026-73268)CreateJob 函数遗漏了一项关键验证步骤:它从未检查 spec.install.overrideJob 字段就直接使用。因此,拥有 ClusterCurator 更新权限的租户可以注入自定义任务(Job),该任务随后会以控制器自身的高级权限运行。Red Hat 的报告警告称,这会导致集群范围的密钥(secrets)暴露。

订阅功能中的”受骗代理”问题(CVE-2026-72508)application-manager 插件默认携带广泛的通配符权限。因此,命名空间管理员可以创建一个 Subscription 资源来滥用这一权限,进而在自己命名空间之外部署集群范围的资源。Red Hat 的声明将此称为”受骗代理”(confused-deputy)攻击。

受影响版本

这些漏洞影响 Red Hat Advanced Cluster Management 以及独立的 Multicluster Engine 产品,两者均在许多 OpenShift 环境中运行。Red Hat 尚未公开这两款产品的安装数量。目前没有任何消息源证实存在实际攻击活动,也没有针对这五个漏洞中任何一个的公开概念验证(PoC)代码。

补丁与缓解措施

Red Hat 已针对全部五个漏洞发布了修复版本,因此打补丁仍是最安全的解决方案。若无法立即修补,可尝试以下临时措施:

  • 使 ClusterCurator 的 metadata.name 与 metadata.namespace 保持一致
  • 将 ClusterCurator 的创建和更新权限限制给可信管理员
  • 为 application-manager 插件应用最小权限的 RBAC 角色
  • 检查 GitOpsCluster 密钥,确认是否有令牌出现在预期命名空间之外的位置

即便目前没有确认的攻击活动,高达 9.9 的 CVSS 评分也足以说明打补丁的必要性。现在修复这些漏洞,可以彻底消除 RHACM 远程代码执行的风险。

参考链接:

https://access.redhat.com/security/security-updates/cve


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:sec随谈 sec随谈 sec随谈《Red Hat ACM 修复五个严重漏洞,其中包括 CVSS 9.9 的 CVE-2026-72526 远程代码执行漏洞》

评论:0   参与:  0