Krytyczna luka eskalacji uprawnień w Red Hat ACM (CVE-2026-10090)
CVE-2026-10090 to krytyczna luka w Red Hat Advanced Cluster Management umożliwiająca eskalację do uprawnień administratora klastra Kubernetes. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.0 CRITICAL
- EPSS
- 20.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W Red Hat Advanced Cluster Management for Kubernetes wykryto krytyczną lukę, która pozwala użytkownikowi z uprawnieniami "edit" w przestrzeni nazw na eskalację do pełnych uprawnień administratora klastra. Luka wynika z niewłaściwej weryfikacji ról podczas stosowania zasobów Helm, co umożliwia wdrożenie zasobów o zasięgu klastra.
Wpływ biznesowy
Eksploatacja tej luki umożliwia atakującemu uzyskanie pełnych uprawnień administratora klastra Kubernetes, co stanowi poważne zagrożenie dla bezpieczeństwa środowiska. Może to prowadzić do nieautoryzowanego dostępu, modyfikacji konfiguracji i potencjalnego przejęcia kontroli nad całym klastrem. Operatorzy IT powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności i wdrożenie poprawek udostępnionych przez Red Hat dla Advanced Cluster Management. W międzyczasie ogranicz dostęp użytkowników do ról "edit" w przestrzeniach nazw oraz monitoruj logi pod kątem podejrzanych działań związanych z tworzeniem zasobów Channel i Subscription. Warto również zweryfikować konfigurację uprawnień i ograniczyć ekspozycję sieciową komponentów ACM. DataHouse oferuje wsparcie w zakresie weryfikacji wersji, zarządzania poprawkami oraz analizy logów bezpieczeństwa.