חברת Red Hat פרסמה פרטים על פגיעות חמורה בפלטפורמת Red Hat Advanced Cluster Management for Kubernetes (ACM) — הכלי שדרכו ארגונים רבים מנהלים במרוכז צי שלם של אשכולות Kubernetes ו-OpenShift. הפגיעות מאפשרת למשתמש עם הרשאות עריכה בסיסיות בלבד ב-namespace בודד להגיע להרשאות מנהל-על (cluster-admin) בכל האשכולות המחוברים ל-hub, ולכן מדובר בפרצה חמורה בייחוד בסביבות ריבוי-דיירים שמסתמכות על ACM כדי להפריד בין צוותים. נכון לכתיבת הפוסט טרם פורסם תיקון רשמי.
| מזהה | CVE-2026-10090 |
| מוצר וגרסאות מושפעות | Red Hat Advanced Cluster Management for Kubernetes, רכיב multicluster-operators-subscription (תכונת Application Subscription); טווח הגרסאות המדויק לא פורסם |
| חומרה | CVSS 9.9 — מסווגת ע"י Red Hat כ-"Important" ולא כ-"Critical", לפי סולם החומרה הפנימי של החברה |
| האם מנוצל בפועל | לא פורסם דיווח על ניצול בשטח נכון לעכשיו |
| סטטוס תיקון | טרם פורסם תיקון; Red Hat ציינה כי אף מיטיגציה קיימת לא עומדת בקריטריוני האבטחה שלה |
מה קרה
הבעיה נמצאת ברכיב multicluster-operators-subscription, שמפעיל את יכולת ה-Application Subscription ב-ACM. משתמש עם הרשאת edit רגילה ב-namespace יכול ליצור אובייקט Channel שמצביע על מאגר Helm בשליטתו, ולקשר אליו אובייקט Subscription. הבקר שמפעיל את ה-Subscription פועל בהרשאות ה-service account הגבוה שלו, בלי לבדוק אם היוצר מחזיק בתפקיד subscription-admin ובלי להגביל את המשאבים שהוא פורס לגבולות ה-namespace. כך תוקף יכול להטמיע בתוך ה-chart אובייקט ClusterRoleBinding שמצמיד service account בשליטתו לתפקיד cluster-admin — ומכאן שליטה מלאה על האשכול, ובפריסת hub-and-spoke גם על כל האשכולות המנוהלים דרכו.
הפגיעות מנוגדת למודל האבטחה המתועד של ACM עצמו, הקובע שמשתמשים ללא הרשאת subscription-admin אמורים להיות מוגבלים לפריסה בתוך ה-namespace שלהם בלבד. Red Hat פרסמה את הפרטים ב-5 באוגוסט 2026 וציינה כי טרם קיים תיקון או מיטיגציה שעומדים בקריטריוני האבטחה של החברה.
נקודות לשים לב
- מפו מי מחזיק הרשאות edit ברמת namespace ב-hub של ACM — כל משתמש כזה יכול היום להגיע בפועל להרשאות cluster-admin.
- הגבילו את תפקיד subscription-admin לצוות מצומצם ומהימן בלבד, ובדקו שלא הוענקו בעבר הרשאות edit רחבות מדי כברירת מחדל.
- הפעילו ניטור על יצירת אובייקטי Channel ו-Subscription חדשים, בפרט כאלה שמפנים למאגרי Helm חיצוניים או לא מוכרים.
- שקלו מדיניות admission control שחוסמת פריסת משאבים ברמת cluster (כמו ClusterRoleBinding) דרך מנגנון ה-Application Subscription, כמיטיגציה זמנית עד לפרסום תיקון.
- עקבו אחרי הודעות Red Hat לעדכון סטטוס התיקון — כרגע אין גרסה מתוקנת, כך שהחשיפה נשארת פתוחה לכל מי שמריץ ACM עם Application Subscription מופעל.
מקורות: Cyber Security News · Red Hat — CVE-2026-10090

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.