CVE-2026-93538
Fleet में एजेंट-आरंभित पंजीकरण के दौरान स्पूफ़ किए गए क्लस्टर लेबल के माध्यम से क्रॉस-टेनेंट BundleDeployment और Secret का खुलासा
- प्रकाशित
- 28 सित॰ 2026
- अद्यतन
- 28 सित॰ 2026
- सीएनए असाइन करना
- suse
- साक्ष्य देखे गए
- 28 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:Nसारांश
SUSE Rancher Fleet में एक क्रॉस-टेनेंट प्राधिकरण समस्या पाई गई। एजेंट-आरंभित क्लस्टर पंजीकरण के दौरान, पंजीकरण करने वाले एजेंट द्वारा प्रदान किए गए क्लस्टर लेबल, जिनमें आरक्षित management.cattle.io/ नेमस्पेस में मौजूद लेबल जैसे क्लस्टर डिस्प्ले नाम लेबल शामिल हैं, परिणामी अपस्ट्रीम Cluster ऑब्जेक्ट पर लागू किए गए थे। चूंकि Fleet उन क्लस्टर लेबल से GitRepo और Bundle लक्ष्यों को हल करता है, इसलिए अन्य टेनेंट के साथ साझा किए गए Fleet वर्कस्पेस नेमस्पेस में क्लस्टर पंजीकृत करने में सक्षम कोई पक्ष अपने स्वयं के क्लस्टर को उन लक्ष्यीकरण नियमों को पूरा करने का कारण बना सकता है जो प्रशासकों ने किसी भिन्न क्लस्टर के लिए इरादा किए थे। यह SUSE Rancher Fleet 0.16 के 0.16.1 से पहले, 0.15 के 0.15.6 से पहले, 0.14 के 0.14.10 से पहले, 0.13 के 0.13.15 से पहले, 0.12 के 0.12.19 से पहले और पुराने संस्करणों को प्रभावित करता है।
स्रोत
PoCs और मेरे द्वारा रिपोर्ट किए गए CVEs के लिए विवरण (समन्वित प्रकटीकरण; केवल प्रकाशित + पैच किए गए)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।