Open Cluster Management Cluster Proxy是Open Cluster Management组织的一个提供集群代理功能的组件。 Open Cluster Management Cluster Proxy 存在服务端请求伪造漏洞,该漏洞源于cluster-proxy-addon组件存在缺陷,允许未经身份验证的攻击者通过操纵URL路径段绕过认证和授权检查,将请求代理至任意服务,可能导致未授权访问内部服务,造成信息泄露或进一步破坏集群环境。
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| Red Hat | multicluster engine for Kubernetes 2.10 | 1787173361< * |
unaffected |
| Red Hat | multicluster engine for Kubernetes 2.11 | 1787276784< * |
unaffected |
| Red Hat | multicluster engine for Kubernetes 2.17 | 1786983349< * |
unaffected |
| Red Hat | multicluster engine for Kubernetes 2.6 | 1787275318< * |
unaffected |
| Red Hat | multicluster engine for Kubernetes 2.8 | 1787275519< * |
unaffected |
| Red Hat | multicluster engine for Kubernetes 2.9 | 1787274923< * |
unaffected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| Red Hat | multicluster engine for Kubernetes 2.10 | 1787173361 ~ * |
cpe:/a:redhat:multicluster_engine:2.10::el9
|
|
| Red Hat | multicluster engine for Kubernetes 2.11 | 1787276784 ~ * |
cpe:/a:redhat:multicluster_engine:2.11::el9
|
|
| Red Hat | multicluster engine for Kubernetes 2.17 | 1786983349 ~ * |
cpe:/a:redhat:multicluster_engine:2.17::el9
|
|
| Red Hat | multicluster engine for Kubernetes 2.6 | 1787275318 ~ * |
cpe:/a:redhat:multicluster_engine:2.6::el9
|
|
| Red Hat | multicluster engine for Kubernetes 2.8 | 1787275519 ~ * |
cpe:/a:redhat:multicluster_engine:2.8::el9
|
|
| Red Hat | multicluster engine for Kubernetes 2.9 | 1787274923 ~ * |
cpe:/a:redhat:multicluster_engine:2.9::el9
|
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-70496 | 9.9 CRITICAL | Search-v2-operator: search-v2-operator: operator clusterrole is cluster-admin equivalent v |
| CVE-2026-71470 | 9.1 CRITICAL | Acm-search-v2-rhel9: search-v2-operator: search cr imageoverride/arguments/envvar flow uns |
| CVE-2026-76139 | 8.0 HIGH | Acm-operator-bundle: acm-operator-bundle: bundle build execs unpinned stolostron/release@m |
| CVE-2026-75569 | 7.7 HIGH | Mce-operator-bundle: all github actions pinned by mutable tag, not commit sha |
| CVE-2026-76235 | 7.5 HIGH | Cockpit-ws: cockpit: cockpit-ws: unauthenticated remote memory leak via cockpitlang cookie |
| CVE-2026-76827 | 6.8 MEDIUM | Search-indexer: search-indexer: update/delete operations not scoped to caller's cluster (c |
| CVE-2026-18874 | 6.2 MEDIUM | Volsync-addon-controller: volsync-addon-controller: annotation values rendered into yaml v |
| CVE-2026-75900 | 6.1 MEDIUM | Swtpm: swtpm: out-of-bounds read in swtpm_nvram_checkheader due to sizeof(pointer) vs size |
| CVE-2026-76166 | 4.3 MEDIUM | Modcluster-core: mod_cluster advertise listener: unauthenticated dos via crafted multicast |
No comments yet