Pubblicato il 2026-08-05 · Fonte: NVD NIST
È stata scoperta una vulnerabilità critica (CVE-2026-10090) in Red Hat Advanced Cluster Management per Kubernetes. La vulnerabilità consente a un utente con privilegi di editing a livello di namespace di creare una risorsa Channel che punta a un repository Helm controllato dall'utente e una risorsa Subscription che la referencia. Ciò permette all'attaccante di escalare i privilegi e ottenere l'accesso completo al cluster. La vulnerabilità è classificata come CWE-267 e ha un CVSS Score di 9.9, indicando un impatto critico sulla sicurezza.
Un attaccante può sfruttare questa vulnerabilità per includere risorse a livello di cluster nel grafico Helm, come un ClusterRoleBinding che concede al ServiceAccount dell'attaccante il ruolo di amministratore del cluster. Ciò consente all'attaccante di ottenere l'accesso completo al cluster e di eseguire azioni dannose. I sistemi a rischio sono quelli che utilizzano Red Hat Advanced Cluster Management per Kubernetes e che non hanno implementato le necessarie misure di sicurezza.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, è consigliabile applicare le patch di sicurezza fornite da Red Hat non appena disponibili. Inoltre, è importante limitare i privilegi degli utenti e implementare controlli di accesso rigorosi per prevenire l'accesso non autorizzato al cluster. È anche raccomandabile monitorare regolarmente il cluster per rilevare eventuali attività sospette e implementare misure di sicurezza aggiuntive per proteggere il cluster.
La vulnerabilità CVE-2026-10090 è una vulnerabilità critica in Red Hat Advanced Cluster Management per Kubernetes che consente a un utente con privilegi di editing a livello di namespace di escalare i privilegi e ottenere l'accesso completo al cluster.
L'impatto della vulnerabilità è la possibilità per un attaccante di ottenere l'accesso completo al cluster e di eseguire azioni dannose.
Per proteggersi da questa vulnerabilità, è consigliabile applicare le patch di sicurezza fornite da Red Hat non appena disponibili, limitare i privilegi degli utenti e implementare controlli di accesso rigorosi per prevenire l'accesso non autorizzato al cluster.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.