CVE-2026-93538
Divulgación de BundleDeployment y Secret entre inquilinos mediante etiquetas de clúster falsificadas durante el registro iniciado por el agente en Fleet
- Publicado
- 28 sept 2026
- Actualizado
- 28 sept 2026
- Asignación de CNA
- suse
- Evidencia observada
- 28 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:NResumen
Se descubrió un problema de autorización entre inquilinos en SUSE Rancher Fleet. Durante el registro de clústeres iniciado por el agente, las etiquetas de clúster proporcionadas por el agente que realiza el registro, incluidas las etiquetas en el espacio de nombres reservado management.cattle.io/, como la etiqueta del nombre para mostrar del clúster, se aplicaban al objeto Cluster ascendente resultante. Debido a que Fleet resuelve los destinos de GitRepo y Bundle a partir de esas etiquetas de clúster, una parte capaz de registrar un clúster en un espacio de nombres de workspace de Fleet compartido con otros inquilinos podría hacer que su propio clúster cumpliera reglas de selección de destino que los administradores pretendían para un clúster diferente. Esto afecta a SUSE Rancher Fleet 0.16 anterior a 0.16.1, 0.15 anterior a 0.15.6, 0.14 anterior a 0.14.10, 0.13 anterior a 0.13.15, 0.12 anterior a 0.12.19 y versiones anteriores.
Fuentes
PoCs y write-ups de CVEs que reporté (divulgación coordinada; solo publicados y parcheados)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.