„`html
Zusammenfassung
CVE-2026-10840 ist eine kritische Sicherheitslücke im OpenShift Pipelines Operator mit einem CVSS-Score von 9.6. Die Schwachstelle ermöglicht es authentifizierten Benutzern, über fehlerhaft konfigurierte RBAC-Richtlinien (Role-Based Access Control) auf sensitive Ressourcen zuzugreifen und diese zu manipulieren.
Betroffene Systeme
Die Vulnerability betrifft OpenShift Pipelines Operator Installationen, auf denen Kueue oder cert-manager Custom Resource Definitions (CRDs) registriert sind. Dies umfasst verschiedene Versionen des OpenShift-Ă–kosystems mit aktiviertem Pipelines-Operator.
Technische Details
Das Problem liegt in der ClusterRoleBinding „tekton-scheduler-rolebinding“, welche der Systemgruppe „system:authenticated“ Schreibzugriff (write-Permissions) auf Kueue- und cert-manager-Ressourcen ĂĽber die ClusterRole „tekton-scheduler-role“ gewährt.
Diese overly-permissive Konfiguration ermöglicht es jedem authentifizierten Cluster-Benutzer, folgende Aktionen durchzuführen:
- Workload-Scheduling zu unterbrechen und zu sabotieren
- Scheduling-Prioritäten zu manipulieren
- Workload-Objekte anderer Tenants zu löschen
- cert-manager zur Ăśberschreibung von TLS-Secrets zu missbrauchen, einschlieĂźlich des Standard-Ingress-Controller-Zertifikats
Der Angriffsvektor ist netzwerkbasiert, was bedeutet, dass jeder Benutzer mit Cluster-Authentifizierung die Schwachstelle remote ausnutzen kann. Dies fĂĽhrt zu erheblichen Risiken fĂĽr Multi-Tenant-Cluster.
Empfohlene Massnahmen
Bis zur VerfĂĽgbarkeit eines offiziellen Patches sollten folgende MitigationsmaĂźnahmen implementiert werden:
- ClusterRoleBinding „tekton-scheduler-rolebinding“ auf minimale erforderliche Permissions reduzieren
- RBAC-Policies ĂĽberprĂĽfen und restriktivere Rollen fĂĽr tekton-scheduler definieren
- Zugriff auf Kueue- und cert-manager-Ressourcen auf dedizierte Service Accounts beschränken
- Netzwerk-Policies implementieren zur Isolation von Pod-Traffic
- Regelmäßiges Auditing von ClusterRoleBindings durchführen
Bewertung
Mit einem CVSS-Score von 9.6 (Critical) stellt diese Vulnerability eine erhebliche Bedrohung dar. Die Kombination aus hoher Ausnutzbarkeit, Netzwerkverfügbarkeit und fehlender Authentifizierungsbarriere macht eine schnelle Reaktion erforderlich. Die fehlende Patch-Verfügbarkeit verstärkt die Dringlichkeit von Mitigationsmaßnahmen.
„`