在 SUSE Rancher Fleet 中发现了一个跨租户授权问题。在由代理(Agent)发起的集群注册过程中,注册代理所提供的集群标签(包括属于保留命名空间 的标签,例如集群显示名称标签)会被应用到最终生成的上游 Cluster 对象中。由于 Fleet 会基于这些集群标签来解析 GitRepo 和 Bundle 的目标集群,因此,能够向其他租户共享的 Fleet 工作区命名空间中注册集群的一方,可以使其自身的集群满足管理员本意为其他集群设定的目标匹配规则,从而导致未授权的资源部署或数据访问。 该漏洞影响 SU
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-78424 | 8.8 HIGH | Packet-Capture过滤中OS命令注入导致Kubernetes节点远程代码执行漏洞 |
| CVE-2026-93537 | 6.5 MEDIUM | Fleet Helm valuesFiles 路径遍历文件泄露 |
| CVE-2026-93539 | 5.4 MEDIUM | GitLab Fleet Git Webhook 未授权 GitRepo 规范篡改漏洞 |
暂无评论