Критична вразливість підвищення привілеїв у Red Hat ACM (CVE-2026-10090)

Вразливість CVE-2026-10090 у Red Hat ACM дозволяє користувачам з правами 'edit' отримати повний доступ до кластера Kubernetes. Рекомендується негайне оновлення та аудит безпеки.
CVE-2026-10090CVSS 9.0Containers

Критична вразливість підвищення привілеїв у Red Hat ACM (CVE-2026-10090)

Вразливість CVE-2026-10090 у Red Hat ACM дозволяє користувачам з правами 'edit' отримати повний доступ до кластера Kubernetes. Рекомендується негайне оновлення та аудит безпеки.

CVSS
9.0 CRITICAL
EPSS
20.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Red Hat Advanced Cluster Management для Kubernetes виявлено критичну вразливість, що дозволяє користувачам з правами 'edit' у певному просторі імен отримати повні права адміністратора кластера. Це відбувається через некоректну перевірку ролей при застосуванні Helm-чартів, що може призвести до масштабного підвищення привілеїв.

Бізнес-вплив

Ця вразливість створює серйозну загрозу для безпеки Kubernetes-кластерів, керованих через Red Hat ACM, оскільки зловмисник може отримати повний контроль над кластером. Для операторів ІТ та власників інфраструктури це означає необхідність негайного реагування, оскільки експлуатація проблеми може призвести до компрометації всіх ресурсів кластера та порушення цілісності систем.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень та патчів від Red Hat для ACM і застосувати їх. Обмежте права користувачів до мінімально необхідних, особливо в просторі імен ACM hub. Перегляньте журнали доступу та дій для виявлення підозрілої активності. Зменшіть мережеву експозицію ACM та регулярно перевіряйте резервні копії. Команда підтримки DataHouse готова допомогти з перевіркою версій, управлінням патчами та аудитом безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки