CVE-2025-67601: Rancher CLI-Sicherheitslücke bei selbst-signierten Zertifikaten

⚠️ CVE-Referenzen: CVE-2025-67601

Zusammenfassung

Eine Schwachstelle in Rancher Manager ermöglicht es, über selbst-signierte CA-Zertifikate und die Verwendung des -skip-verify-Flags beim Rancher CLI-Login ohne --cacert-Flag, an gespeicherte CA-Zertifikate zu gelangen. Angreifer könnten so Zugriff auf sensible Daten oder gar Remotecode-Ausführung erlangen. Bis ein Patch vorliegt, sollten Administratoren den Einsatz von selbst-signierten Zertifikaten vermeiden und stattdessen vertrauenswürdige CA-Zertifikate verwenden.

A vulnerability has been identified within Rancher Manager, where using self-signed CA certificates and passing the -skip-verify flag to the Rancher CLI login command without also passing the –cacert flag results in the CLI attempting to fetch CA certificates stored in Rancher’s setting cacerts.
Quelle: app.opencve.io