Redhat, Inc - CVE-2026-70398

Date de publication :

Une vulnérabilité de type intermédiaire non intentionnelle (« confused deputy ») affecte le composant multicloud-integrations de Red Hat Advanced Cluster Management. Un utilisateur authentifié disposant de privilèges de locataire (dans un tenant) peut manipuler le contrôleur GitOpsCluster afin de détourner les jetons d'authentification (bearer tokens) des clusters managés depuis leur emplacement protégé vers un espace de noms qu'il contrôle. Le contrôleur, qui dispose de privilèges élevés, agit ainsi pour le compte de l'attaquant sans que celui-ci n'ait à les détenir. L'exploitation entraîne une divulgation d'informations critiques et un contournement des politiques de sécurité définies au sein des AppProjects ArgoCD.

Red Hat Advanced Cluster Management for Kubernetes est une plateforme d'administration centralisée permettant de gérer un parc de clusters Kubernetes et OpenShift depuis un cluster central (le hub), lequel pilote les clusters.

Informations

La faille est activement exploitée : Non

Un correctif existe : Non

Une mesure de contournement existe : Non

Risques

•   Exécution de code arbitraire (à distance)
•   Élévation de privilèges
•   Contournement de la politique de sécurité
•   Atteinte à la confidentialité des données
•   Atteinte à l'intégrité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-441 : Unintended Proxy or Intermediary ('Confused Deputy')

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : En attente d’information
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
 
Composants vulnérables
Composant multicloud-integrations de Red Hat Advanced Cluster Management for Kubernetes (contrôleur GitOpsCluster)