Red Hat разкри уязвимостта CVE-2026-66794 – сериозна уязвимост от тип Server-Side Request Forgery (SSRF), засягаща компонента cluster-proxy-addon в Multicluster Engine за Kubernetes.
Проблемът има оценка 9.3 по скалата CVSS v3.1. Той може да позволи на неудостоверени отдалечени атакуващи да достигнат до иначе недостъпни услуги, работещи в управлявани клъстери на Kubernetes.
Уязвимостта съществува в достъпен за потребителите маршрут, изложен от добавката за прокси на клъстера. Според Red Hat, този маршрут не прилага правилно удостоверяване (authentication) и оторизация (authorization) преди препращането на заявки.
Атакуващ, който има достъп до тази крайна точка, може да манипулира сегменти от URL пътя, за да накара проксито да изпраща заявки до произволни услуги в управляваните клъстери. Това поведение се класифицира като CWE-918 или SSRF. Вместо директно да атакува вътрешна услуга от интернет, злонамереният субект злоупотребява с уязвимото прокси като посредник.
Проксито изглежда е доверено за вътрешната инфраструктура, което позволява на заявките да преминават граници, които мрежовият контрол, ограниченията за излагане на услуги или сегментацията на клъстера нормално биха защитили. В многоклъстерна среда на Kubernetes това може да бъде особено сериозно, тъй като компонентите на управленското ниво често имат свързаност с услуги, разпределени в няколко управлявани клъстера. Ако бъдат изложени чрез уязвимия маршрут, киберпрестъпниците могат да получат достъп до вътрешни API, да извлекат чувствителни данни за приложенията, да идентифицират достъпни вътрешни крайни точки или да взаимодействат с услуги, които никога не са били предназначени да бъдат публично достъпни.
Например, атакуващ би могъл да манипулира пътя на заявка така, че засегнатото прокси да се свърже с вътрешна услуга в управляван клъстер. Ако тази услуга връща конфигурационни данни, токени, детайли за отстраняване на грешки или отговори от приложението, без да изисква отделно удостоверяване, атакуващият може да получи информация, полезна за последващо проникване.
Действителното въздействие зависи от това кои услуги може да достигне проксито и какви мерки за сигурност прилагат те. Red Hat оцени проблема като „Важен“ (Important), а не като „Критичен“ (Critical), въпреки високата оценка 9.3 по CVSS. Анализът им посочва, че потвърденото въздействие е неудостоверен SSRF, а не отдалечено изпълнение на код (RCE). Доставчикът идентифицира високо въздействие върху поверителността, ниско въздействие върху целостта и липса на доказано въздействие върху наличността.
Засегнатите компоненти са multicluster-engine/cluster-proxy-addon-rhel9 и multicluster-engine/cluster-proxy-rhel9 в Multicluster Engine за Kubernetes. Към момента на публикуване Red Hat посочва и двата компонента като засегнати и не е идентифицирал свързани корекции за сигурност. Организациите трябва незабавно да ограничат мрежовия достъп до изложения маршрут cluster-proxy-addon.
Red Hat препоръчва прилагането на правила за защитна стена или еквивалентни мрежови контроли, за да се гарантира, че само доверени мрежи и оторизирани източници могат да се свързват с изложения порт. Администраторите трябва също така да прегледат излагането на маршрути, да проверят регистрационните файлове за достъп на проксито за необичайни модели на пътища и да идентифицират чувствителните вътрешни услуги, достъпни от средата за управление.