CRITICAL🇬🇧 English

CVE-2026-44945

Privilege escalation w Rancher — pełny dostęp administracyjny przez middleware impersonacji

CVSS 9.1v3.1pub. 2026-08-05upd. 2026-09-01

Podatność w middleware obsługującym impersonację użytkowników w Rancher pozwala uwierzytelnionemu użytkownikowi z domyślną globalną rolą uzyskać pełny dostęp administracyjny do płaszczyzny kontrolnej Rancher. Zagrożenie jest krytyczne, ponieważ umożliwia przejęcie kontroli nad Rancher oraz wszystkimi zarządzanymi przez niego klastrami downstream.

Pokaż oryginał (EN)

A privilege escalation vulnerability exists in Rancher's impersonation middleware (pkg/auth/requests/impersonate.go). An authenticated Rancher user with the default user global role can gain full administrative access to the Rancher control plane and transitively to all downstream clusters it manages. This issue affects Rancher: from 2.11.0 before 2.11.16, from 2.12.0 before 2.12.12, from 2.13.0 before 2.13.8, and from 2.14.0 before 2.14.2.

🤖 Analiza AI
Jak działa

Błąd znajduje się w module impersonacji żądań (pkg/auth/requests/impersonate.go) w Rancher. Middleware nie weryfikuje poprawnie uprawnień podczas obsługi żądań impersonacji, co pozwala zwykłemu uwierzytelnionemu użytkownikowi posiadającemu jedynie domyślną globalną rolę (user) na eskalację do poziomu administratora. Atakujący uzyskuje tym samym pełne prawa do Rancher control plane, a tranzytywnie również do wszystkich podpiętych klastrów Kubernetes.

Skutki

Atakujący może uzyskać pełen dostęp administracyjny do Rancher control plane oraz wszystkich klastrów downstream, co oznacza możliwość odczytu i modyfikacji dowolnych zasobów, wdrażania workloadów, a także pełne przejęcie infrastruktury zarządzanej przez Rancher.

Mitygacja

Należy zaktualizować Rancher do wersji: 2.11.16, 2.12.12, 2.13.8 lub 2.14.2 (w zależności od używanej gałęzi). Szczegółowe instrukcje dostępne są w adwizoriach producenta pod adresem https://github.com/rancher/rancher/security/advisories/GHSA-v584-7w32-jwpq oraz https://bugzilla.suse.com/show_bug.cgi?id=CVE-2026-44945

Kogo dotyczy

Rancher w wersjach: od 2.11.0 przed 2.11.16, od 2.12.0 przed 2.12.12, od 2.13.0 przed 2.13.8, od 2.14.0 przed 2.14.2

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
LPE
CWE
Referencje