Krytyczna luka eskalacji uprawnień w Red Hat ACM (CVE-2026-10090)

CVE-2026-10090 to krytyczna luka w Red Hat Advanced Cluster Management umożliwiająca eskalację do uprawnień administratora klastra Kubernetes. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-10090CVSS 9.0Containers

Krytyczna luka eskalacji uprawnień w Red Hat ACM (CVE-2026-10090)

CVE-2026-10090 to krytyczna luka w Red Hat Advanced Cluster Management umożliwiająca eskalację do uprawnień administratora klastra Kubernetes. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.0 CRITICAL
EPSS
20.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W Red Hat Advanced Cluster Management for Kubernetes wykryto krytyczną lukę, która pozwala użytkownikowi z uprawnieniami "edit" w przestrzeni nazw na eskalację do pełnych uprawnień administratora klastra. Luka wynika z niewłaściwej weryfikacji ról podczas stosowania zasobów Helm, co umożliwia wdrożenie zasobów o zasięgu klastra.

Wpływ biznesowy

Eksploatacja tej luki umożliwia atakującemu uzyskanie pełnych uprawnień administratora klastra Kubernetes, co stanowi poważne zagrożenie dla bezpieczeństwa środowiska. Może to prowadzić do nieautoryzowanego dostępu, modyfikacji konfiguracji i potencjalnego przejęcia kontroli nad całym klastrem. Operatorzy IT powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności i wdrożenie poprawek udostępnionych przez Red Hat dla Advanced Cluster Management. W międzyczasie ogranicz dostęp użytkowników do ról "edit" w przestrzeniach nazw oraz monitoruj logi pod kątem podejrzanych działań związanych z tworzeniem zasobów Channel i Subscription. Warto również zweryfikować konfigurację uprawnień i ograniczyć ekspozycję sieciową komponentów ACM. DataHouse oferuje wsparcie w zakresie weryfikacji wersji, zarządzania poprawkami oraz analizy logów bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS