CVE-2025-10725
OpenShift-ai : un clusterrole trop permissif permet aux utilisateurs authentifiés d'élever leurs privilèges jusqu'à administrateur de cluster
- Publié
- 30 sept. 2025
- Mise à jour
- 24 déc. 2025
- Attribution de CNA
- redhat
- Preuve observée
- 28 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 51,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une faille a été découverte dans Red Hat Openshift AI Service. Un attaquant disposant de faibles privilèges et ayant accès à un compte authentifié, par exemple en tant que data scientist utilisant un notebook Jupyter standard, peut élever ses privilèges jusqu'à devenir administrateur complet du cluster. Cela permet de compromettre totalement la confidentialité, l'intégrité et la disponibilité du cluster. L'attaquant peut voler des données sensibles, perturber tous les services et prendre le contrôle de l'infrastructure sous-jacente, entraînant une violation totale de la plateforme et de toutes les applications hébergées sur celle-ci.
Sources
1Exploit de preuve de concept pour CVE-2025-10725, démontrant la vulnérabilité et son impact à des fins de test et de validation de sécurité.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.