Podsumowanie
| Parametr | Wartość |
|---|---|
| CVE ID | CVE-2026-10840 |
| Źródło alertu | GitHub Advisory - Krytyczna podatność |
| Rok publikacji CVE | 2026 |
| Data publikacji | 2026-06-04 |
| Producent | Red Hat |
| Produkt | OpenShift Pipelines |
| CVSS Score | 9.6 (Krytyczny) |
| EPSS Score | Brak danych |
| CISA KEV | Nie |
| Ransomware | Nie potwierdzono |
Opis podatności
Źródło: NVD
W operatorze OpenShift Pipelines wykryto błąd. ClusterRoleBinding tekton-scheduler-rolebinding nadaje grupie system:authenticated prawa zapisu do zasobów custom resources Kueue oraz cert-manager poprzez ClusterRole tekton-scheduler-role. Gdy na klastrze obecne są CRD Kueue lub cert-manager, dowolny uwierzytelniony użytkownik może zakłócić harmonogramowanie zadań (workload scheduling), manipulować priorytetami harmonogramowania, usuwać obiekty Workload innych tenantów lub wymusić na cert-manager nadpisanie TLS Secrets, w tym domyślnych…
Wymagane działania
Zastosuj poprawki lub środki zaradcze producenta tak szybko, jak będą dostępne.
Kogo dotyczy?
Podatność dotyczy produktu OpenShift Pipelines firmy Red Hat. Sprawdź czy Twoja organizacja używa tego oprogramowania i czy wymaga aktualizacji.
Źródła
Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.
