„`html
Zusammenfassung
CVE-2026-10079 ist eine High-Severity-Schwachstelle in Red Hat Advanced Cluster Security for Kubernetes (RHACS) mit einem CVSS-Score von 8.5. Die Vulnerability ermöglicht es Benutzern mit Deployment-Erstellen-Berechtigung, Sicherheitsmechanismen zu umgehen, indem sie die Deployment-Identitätsmetadaten manipulieren.
Betroffene Systeme
Red Hat Advanced Cluster Security for Kubernetes (RHACS) ist primär betroffen. Die Schwachstelle wirkt sich auf alle Kubernetes-Umgebungen aus, in denen RHACS als Sicherheitslösung eingesetzt wird. Besonders kritisch ist dies in Multi-Tenant-Szenarien mit eingeschränkten RBAC-Richtlinien.
Technische Details
Die Vulnerability liegt in der Verarbeitung des openshift.io/encoded-deployment-config-Labels durch RHACS. Wenn ein authentifizierter Benutzer dieses Label auf „null“ setzt, ersetzt ACS die Deployment-Metadaten durch leere Werte. Dies fĂĽhrt zu:
- UID wird als leer behandelt
- Deployment-Name wird ignoriert
- Labels werden nicht berĂĽcksichtigt
- Namespace wird standardmäßig auf „default“ gesetzt
Dadurch werden Deploy-Time-Policies nicht korrekt evaluiert, was eine Umgehung von Sicherheitschecks ermöglicht. Die Persistence in Central wird beeinträchtigt und Violations sowie Compliance-Korrelationen werden fehlerhaft registriert.
Empfohlene Massnahmen
- Zugriffskontrolle: Beschränken Sie Deployment-Erstellen-Berechtigungen auf vertrauenswürdige Benutzer
- Label-Validierung: Implementieren Sie Admission Controller zur Validierung kritischer Labels
- Monitoring: Ăśberwachen Sie Deployments mit „null“-Labels oder unerwarteten Metadaten-Ă„nderungen
- Policy-Enforcement: Aktivieren Sie strikte Deploy-Time-Policies mit expliziter Label-ĂśberprĂĽfung
- Aktualisierung: Installieren Sie verfügbare Security-Patches sobald diese veröffentlicht werden
Bewertung
Schweregrad: High (CVSS 8.5)
Diese Vulnerability stellt ein erhebliches Risiko dar, da sie es unprivilegierten Benutzern ermöglicht, zentrale Sicherheitsmechanismen zu umgehen. Immediate Remediation durch organisatorische Kontrollen wird empfohlen, während auf einen offiziellen Patch gewartet wird.
„`