CVE-2026-93538
高已发布
Fleet 中代理发起注册期间通过伪造集群标签导致的跨租户 BundleDeployment 和 Secret 泄露
- 已发布
- 2026年9月28日
- 已更新
- 2026年9月28日
- 分配 CNA
- suse
- 观察到的证据
- 2026年9月28日
初级CVSS
7.1/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N总结
在 SUSE Rancher Fleet 中发现了一个跨租户授权问题。在由代理发起的集群注册过程中,注册代理提供的集群标签(包括保留的 management.cattle.io/ 命名空间中的标签,例如集群显示名称标签)被应用到了生成的上游 Cluster 对象上。由于 Fleet 根据这些集群标签解析 GitRepo 和 Bundle 目标,因此能够将集群注册到与其他租户共享的 Fleet 工作区命名空间的一方,可以使其自己的集群满足管理员原本打算用于其他集群的目标规则。这影响 SUSE Rancher Fleet 0.16(低于 0.16.1)、0.15(低于 0.15.6)、0.14(低于 0.14.10)、0.13(低于 0.13.15)、0.12(低于 0.12.19)及更早版本。
来源
我报告的 CVE 的 PoC 与 write-ups(协同披露;仅已发布及已修复)
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。