Der Fehler steckt im Application-Subscription-Controller von Red Hat Advanced Cluster Management for Kubernetes. Ein Benutzer, der lediglich Schreibrechte innerhalb eines einzelnen Namespace auf dem ACM-Hub besitzt, kann dort eine Channel-Ressource anlegen, die auf ein von ihm kontrolliertes Helm-Repository verweist, sowie eine passende Subscription-Ressource. Der Controller lädt die Inhalte des Helm-Charts und wendet sie mit seinen eigenen, weitreichenden Rechten an. Dabei prüft er weder, ob der Ersteller der Subscription tatsächlich die dafür vorgesehene Subscription-Admin-Rolle besitzt, noch beschränkt er die angelegten Objekte auf den Namespace der Subscription. Dadurch kann der Angreifer clusterweite Ressourcen in das Chart aufnehmen, etwa eine ClusterRoleBinding, die seinem eigenen ServiceAccount die Rolle cluster-admin zuweist. Im Ergebnis eskaliert ein eng begrenzter Namespace-Zugriff zu vollständigen Administratorrechten über den gesamten Cluster – im Widerspruch zur dokumentierten Beschränkung auf den Subscription-Namespace.
CVE-2026-10090
9
CRITICAL
CVSS Basis-Score
Beschreibung