Mehrere Schwachstellen (CVE-2026-22806, CVE-2026-27112) in Vcluster-Plattform

⚠️ CVE-Referenzen: CVE-2026-22806 CVE-2026-27112

Zusammenfassung

In der vCluster-Plattform für Kubernetes-Cluster gab es bis zu den Versionen 4.6.0, 4.5.4, 4.4.2 und 4.3.10 eine kritische Sicherheitslücke (CVE-2026-22806). Nutzer konnten mit eingeschränkten Zugriffsrechten trotzdem auf Ressourcen außerhalb ihres Bereichs zugreifen. Die Entwickler haben das Problem in den genannten Versionen behoben. Bis zum Update können Administratoren die Exposition verringern, indem sie die Zugriffsrechte für Nutzer sorgfältig überprüfen und begrenzen.

vCluster Platform provides a Kubernetes platform for managing virtual clusters, multi-tenancy, and cluster sharing. Prior to versions 4.6.0, 4.5.4, 4.4.2, and 4.3.10, when an access key is created with a limited scope, the scope can be bypassed to access resources outside of it. However, the user still cannot access resources beyond what is accessible to the owner of the access key. Versions 4.6.0, 4.5.4, 4.4.2, and 4.3.10 fix the vulnerability. Some other mitigations are available. Users can limit exposure by reviewing access keys which are scoped and ensuring any users with access to them have appropriate permissions set. Creating automation users with very limited permissions and using access keys for these automation users can be used as a temporary workaround where upgrading is not immediately possible but scoped access keys are needed.
Quelle: app.opencve.io