Podatność w middleware obsługującym impersonację użytkowników w Rancher pozwala uwierzytelnionemu użytkownikowi z domyślną globalną rolą uzyskać pełny dostęp administracyjny do płaszczyzny kontrolnej Rancher. Zagrożenie jest krytyczne, ponieważ umożliwia przejęcie kontroli nad Rancher oraz wszystkimi zarządzanymi przez niego klastrami downstream.
▸ Pokaż oryginał (EN)
A privilege escalation vulnerability exists in Rancher's impersonation middleware (pkg/auth/requests/impersonate.go). An authenticated Rancher user with the default user global role can gain full administrative access to the Rancher control plane and transitively to all downstream clusters it manages. This issue affects Rancher: from 2.11.0 before 2.11.16, from 2.12.0 before 2.12.12, from 2.13.0 before 2.13.8, and from 2.14.0 before 2.14.2.
Błąd znajduje się w module impersonacji żądań (pkg/auth/requests/impersonate.go) w Rancher. Middleware nie weryfikuje poprawnie uprawnień podczas obsługi żądań impersonacji, co pozwala zwykłemu uwierzytelnionemu użytkownikowi posiadającemu jedynie domyślną globalną rolę (user) na eskalację do poziomu administratora. Atakujący uzyskuje tym samym pełne prawa do Rancher control plane, a tranzytywnie również do wszystkich podpiętych klastrów Kubernetes.
Atakujący może uzyskać pełen dostęp administracyjny do Rancher control plane oraz wszystkich klastrów downstream, co oznacza możliwość odczytu i modyfikacji dowolnych zasobów, wdrażania workloadów, a także pełne przejęcie infrastruktury zarządzanej przez Rancher.
Należy zaktualizować Rancher do wersji: 2.11.16, 2.12.12, 2.13.8 lub 2.14.2 (w zależności od używanej gałęzi). Szczegółowe instrukcje dostępne są w adwizoriach producenta pod adresem https://github.com/rancher/rancher/security/advisories/GHSA-v584-7w32-jwpq oraz https://bugzilla.suse.com/show_bug.cgi?id=CVE-2026-44945
Rancher w wersjach: od 2.11.0 przed 2.11.16, od 2.12.0 przed 2.12.12, od 2.13.0 przed 2.13.8, od 2.14.0 przed 2.14.2
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H