„`html
Zusammenfassung
Die Schwachstelle CVE-2026-42965 betrifft den OpenShift Router und ermöglicht einem Angreifer mit EndpointSlice-Schreibzugriff, sensible Cloud-Metadaten und Instanz-Anmeldeinformationen zu offenbaren. Der Schweregrad wird mit „High“ (CVSS 7.7) bewertet. Die Sicherheitsmechanismen zur IP-Adressvalidierung können durch diese Lücke umgangen werden.
Betroffene Systeme
Die Vulnerability betrifft verschiedene Versionen von Red Hat OpenShift. Betroffene Systeme sind insbesondere Kubernetes-Cluster, die den OpenShift Router als Ingress-Controller einsetzen. Umgebungen mit aktiviertem EndpointSlice-Feature sind erhöht anfällig.
Technische Details
Der OpenShift Router validiert normalerweise IP-Adressen für Endpoints, um zu verhindern, dass Anfragen an interne oder privilegierte Adressen weitergeleitet werden. Diese Schwachstelle umgeht diese Sicherheitsmechanismen durch Verwendung von FQDN-basierten EndpointSlices.
Ein Angreifer mit EndpointSlice-Schreibberechtigungen kann einen Service erstellen, dessen Backend auf einen FQDN verweist, der zu Cloud-Metadaten-Endpoints auflöst (z.B. 169.254.169.254 in AWS/Azure/GCP). Der Router proxied die Anfragen an diese Endpoints, wodurch Credentials und sensible Metadaten offengelegt werden.
Angriffsvektor: Network basiert, erfordert jedoch vorherige Kompromittierung oder bestehenden Zugriff auf Cluster-Ressourcen mit EndpointSlice-Schreibrechten.
Empfohlene Massnahmen
- RBAC-Richtlinien überprüfen und EndpointSlice-Schreibrechte auf notwendige Service-Accounts beschränken
- Network-Policies implementieren zur Isolation von Router-Traffic
- Cloud-Metadaten-Endpoints durch egress-Restrictions blockieren
- Regelmäßige Audits von EndpointSlice-Objekten durchführen
- Sicherheitsupdates zeitnah einspielen, sobald verfügbar
Bewertung
CVSS-Score: 7.7 (High)
Die Lücke stellt ein erhebliches Risiko dar, da sie zu Credential-Theft und Lateral-Movement führen kann. Die Abhängigkeit vom vorherigen Zugriff reduziert jedoch die unmittelbare Gefährdung. Eine zeitnahe Remediation ist erforderlich.
„`