CVE-2026-46579 High CVSS 7.4/10

đźź  CVE-2026-46579: High Schwachstelle

CVE-2026-46579
7.4/10
High
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-46579 ist eine kritische Sicherheitslücke im OpenShift Router mit dem CVSS-Score 7.4 (High). Die Schwachstelle ermöglicht es unauthentifizierten Angreifern, mutual TLS (mTLS) Authentifizierungsmechanismen zu umgehen, indem manipulierte HTTP-Header injiziert werden. Dadurch können Angreifer Client-Zertifikat-Identitäten spoofing durchführen und auf geschützte Backends zugreifen.

Betroffene Systeme

Diese Sicherheitslücke betrifft OpenShift Router-Installationen, die Routes mit aktiviertem `insecureEdgeTerminationPolicy: Allow` konfigurieren. Dies ist typischerweise in Umgebungen der Fall, die HTTP-zu-HTTPS-Umleitung erlauben oder Legacy-Anwendungen unterstützen müssen. Die Anfälligkeit besteht unabhängig von der OpenShift-Version, solange die genannte Konfiguration verwendet wird.

Technische Details

Der Router validiert und filtert nicht korrekt die `X-SSL-Client-*` HTTP-Header bei Requests, wenn `insecureEdgeTerminationPolicy` auf „Allow“ gesetzt ist. Diese Header werden normalerweise vom Router gesetzt und enthalten Client-Zertifikat-Informationen aus TLS-Handshakes.

Ein Angreifer kann direkt HTTP-Requests mit gefälschten `X-SSL-Client-Cert`, `X-SSL-Client-Subject` oder ähnlichen Headern senden. Da der HTTP-Frontend diese Headers nicht entfernt, werden sie an den Backend-Service weitergeleitet. Backend-Anwendungen, die diesen Headers zur mTLS-Authentifizierung vertrauen, akzeptieren die gefälschten Identitäten als legitim.

Angriffsvektor: Netzwerk (keine Authentifizierung erforderlich, einfache HTTP-Requests mit Custom-Headers).

Empfohlene Massnahmen

  • Immediate: ĂśberprĂĽfen Sie alle Routes mit `insecureEdgeTerminationPolicy: Allow` in Ihrer Umgebung
  • Mitigation: Setzen Sie `insecureEdgeTerminationPolicy` auf „Redirect“ oder „None“, sofern möglich
  • Validation: Implementieren Sie Header-Validierung auf Backend-Seite; vertrauen Sie nicht blind auf `X-SSL-Client-*` Header
  • Monitoring: Loggen und analysieren Sie verdächtige `X-SSL-Client-*` Header-Patterns
  • Patch: Warten Sie auf offiziellen Security Patch von Red Hat und deployen Sie diesen zeitnah

Bewertung

Mit CVSS 7.4 stellt diese Schwachstelle eine erhebliche Sicherheitsbedrohung dar, insbesondere für Umgebungen, die auf mTLS für Service-to-Service-Authentifizierung angewiesen sind. Die fehlende Verfügbarkeit eines Patches zum Zeitpunkt der Veröffentlichung erhöht die Priorität defensiver Massnahmen zusätzlich. Eine rasche Anpassung der Route-Konfiguration ist empfohlen.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-46579-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 31.05.2026
Alle CVEs ansehen