Red Hat - CVE-2026-17107

Date de publication :

Il s'agit d'une vulnérabilité d'injection d'en-tête d'usurpation d'identité dans le composant cluster-proxy service-proxy utilisé par Red Hat Advanced Cluster Management for Kubernetes et Multicluster Engine for Kubernetes.

Multicluster Engine for Kubernetes est une solution permettant l'administration et l'exploitation centralisées de clusters Kubernetes multiples.

Le composant service-proxy ajoute des en-têtes d'usurpation de groupe aux requêtes relayées sans supprimer préalablement les valeurs fournies par l'appelant, tandis que le ServiceAccount du cluster géré dispose de permissions d'usurpation non restreintes.

Un utilisateur authentifié sur le cluster hub peut injecter un en-tête Impersonate-Group afin d'élever ses privilèges jusqu'au niveau cluster-admin sur l'ensemble des clusters administrés.

Informations

La faille est activement exploitée : Non

Un correctif existe : Non

Une mesure de contournement existe : Non

Risques

Élévation de privilèges

Exploitation

La vulnérabilité exploitée est du type
CWE-441 : Unintended Proxy or Intermediary ('Confused Deputy')

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Élevée
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Solutions ou recommandations

Pas de correctif pour le moment.