CVE-2026-93538
Cross-Tenant-BundleDeployment- und Secret-Offenlegung über gefälschte Cluster-Labels während der agenteninitiierten Registrierung in Fleet
- Veröffentlicht
- 28.09.2026
- Aktualisiert
- 28.09.2026
- CNA zuweisen
- suse
- Beweise beobachtet
- 28.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:NZusammenfassung
Eine mandantenübergreifende Autorisierungsproblematik wurde in SUSE Rancher Fleet entdeckt. Während der agenteninitiierten Cluster-Registrierung wurden vom registrierenden Agenten bereitgestellte Cluster-Labels, einschließlich Labels im reservierten Namespace management.cattle.io/ wie das Cluster-Anzeigenamen-Label, auf das resultierende Upstream-Cluster-Objekt angewendet. Da Fleet GitRepo- und Bundle-Ziele aus diesen Cluster-Labels auflöst, könnte eine Partei, die in der Lage ist, einen Cluster in einem Fleet-Workspace-Namespace zu registrieren, der mit anderen Mandanten geteilt wird, bewirken, dass ihr eigener Cluster Targeting-Regeln erfüllt, die Administratoren für einen anderen Cluster vorgesehen hatten. Dies betrifft SUSE Rancher Fleet 0.16 vor 0.16.1, 0.15 vor 0.15.6, 0.14 vor 0.14.10, 0.13 vor 0.13.15, 0.12 vor 0.12.19 und ältere Versionen.
Quellen
PoCs & Write-ups zu CVEs, die ich gemeldet habe (koordinierte Offenlegung; nur veröffentlichte und gepatchte)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.