CVE-2026-93538
Divulgação de BundleDeployment e Secret entre tenants via rótulos de cluster falsificados durante o registro iniciado pelo agente no Fleet
- Publicado
- 28 de set. de 2026
- Atualizado
- 28 de set. de 2026
- Atribuindo CNA
- suse
- Evidência observada
- 28 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:NResumo
Uma falha de autorização entre tenants foi descoberta no SUSE Rancher Fleet. Durante o registro de cluster iniciado pelo agente, os rótulos de cluster fornecidos pelo agente de registro, incluindo rótulos no namespace reservado management.cattle.io/, como o rótulo de nome de exibição do cluster, eram aplicados ao objeto Cluster upstream resultante. Como o Fleet resolve os alvos de GitRepo e Bundle a partir desses rótulos de cluster, uma parte capaz de registrar um cluster em um namespace de workspace do Fleet compartilhado com outros tenants poderia fazer com que seu próprio cluster satisfizesse regras de direcionamento que os administradores pretendiam para um cluster diferente. Isso afeta o SUSE Rancher Fleet 0.16 anterior à 0.16.1, 0.15 anterior à 0.15.6, 0.14 anterior à 0.14.10, 0.13 anterior à 0.13.15, 0.12 anterior à 0.12.19 e versões mais antigas.
Fontes
PoCs & write-ups para CVEs que reportei (divulgação coordenada; apenas publicados e corrigidos)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.