Radar AI Avatar Transparent

פגיעות חמורה ב-Red Hat ACM מאפשרת השתלטות מלאה על אשכולות Kubernetes

חברת Red Hat פרסמה פרטים על פגיעות חמורה בפלטפורמת Red Hat Advanced Cluster Management for Kubernetes (ACM) — הכלי שדרכו ארגונים רבים מנהלים במרוכז צי שלם של אשכולות Kubernetes ו-OpenShift. הפגיעות מאפשרת למשתמש עם הרשאות עריכה בסיסיות בלבד ב-namespace בודד להגיע להרשאות מנהל-על (cluster-admin) בכל האשכולות המחוברים ל-hub, ולכן מדובר בפרצה חמורה בייחוד בסביבות ריבוי-דיירים שמסתמכות על ACM כדי להפריד בין צוותים. נכון לכתיבת הפוסט טרם פורסם תיקון רשמי.

מזהה CVE-2026-10090
מוצר וגרסאות מושפעות Red Hat Advanced Cluster Management for Kubernetes, רכיב multicluster-operators-subscription (תכונת Application Subscription); טווח הגרסאות המדויק לא פורסם
חומרה CVSS 9.9 — מסווגת ע"י Red Hat כ-"Important" ולא כ-"Critical", לפי סולם החומרה הפנימי של החברה
האם מנוצל בפועל לא פורסם דיווח על ניצול בשטח נכון לעכשיו
סטטוס תיקון טרם פורסם תיקון; Red Hat ציינה כי אף מיטיגציה קיימת לא עומדת בקריטריוני האבטחה שלה

מה קרה

הבעיה נמצאת ברכיב multicluster-operators-subscription, שמפעיל את יכולת ה-Application Subscription ב-ACM. משתמש עם הרשאת edit רגילה ב-namespace יכול ליצור אובייקט Channel שמצביע על מאגר Helm בשליטתו, ולקשר אליו אובייקט Subscription. הבקר שמפעיל את ה-Subscription פועל בהרשאות ה-service account הגבוה שלו, בלי לבדוק אם היוצר מחזיק בתפקיד subscription-admin ובלי להגביל את המשאבים שהוא פורס לגבולות ה-namespace. כך תוקף יכול להטמיע בתוך ה-chart אובייקט ClusterRoleBinding שמצמיד service account בשליטתו לתפקיד cluster-admin — ומכאן שליטה מלאה על האשכול, ובפריסת hub-and-spoke גם על כל האשכולות המנוהלים דרכו.

הפגיעות מנוגדת למודל האבטחה המתועד של ACM עצמו, הקובע שמשתמשים ללא הרשאת subscription-admin אמורים להיות מוגבלים לפריסה בתוך ה-namespace שלהם בלבד. Red Hat פרסמה את הפרטים ב-5 באוגוסט 2026 וציינה כי טרם קיים תיקון או מיטיגציה שעומדים בקריטריוני האבטחה של החברה.

נקודות לשים לב

  • מפו מי מחזיק הרשאות edit ברמת namespace ב-hub של ACM — כל משתמש כזה יכול היום להגיע בפועל להרשאות cluster-admin.
  • הגבילו את תפקיד subscription-admin לצוות מצומצם ומהימן בלבד, ובדקו שלא הוענקו בעבר הרשאות edit רחבות מדי כברירת מחדל.
  • הפעילו ניטור על יצירת אובייקטי Channel ו-Subscription חדשים, בפרט כאלה שמפנים למאגרי Helm חיצוניים או לא מוכרים.
  • שקלו מדיניות admission control שחוסמת פריסת משאבים ברמת cluster (כמו ClusterRoleBinding) דרך מנגנון ה-Application Subscription, כמיטיגציה זמנית עד לפרסום תיקון.
  • עקבו אחרי הודעות Red Hat לעדכון סטטוס התיקון — כרגע אין גרסה מתוקנת, כך שהחשיפה נשארת פתוחה לכל מי שמריץ ACM עם Application Subscription מופעל.

מקורות: Cyber Security News · Red Hat — CVE-2026-10090

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.