漏洞概述 漏洞编号:Bug 2502690 (CVE-2026-16242) 漏洞名称:hypershift: Connectivity proxy-server accepts agent connections without validating client certificates 状态:NEW 优先级:urgent 严重程度:urgent 报告日期:2026-07-20 05:23 UTC by OSIDB Bzimport 修改日期:2026-07-20 07:29 UTC CC列表:13 users (trove) 组件:vulnerability 版本:unspecified 硬件:All 操作系统:Linux 目标里程碑:urgent 分配给:Product Security DevOps Team 影响范围 产品:Security Response 描述:在Hypershift的托管控制平面connectivity-server配置中发现了一个漏洞。代理服务器在没有 标志的情况下启动,这意味着面向代理的TLS监听器设置为 ,并且不请求或验证客户端证书。任何具有网络访问权限的攻击者都可以连接到外部暴露的connectivity集群端点,并使用任意或自签名证书(或无证书)添加到代理路由池中。一旦在路由池中,攻击者可以拦截、修改或丢弃控制平面到节点流量,包括通过其连接路由的服务器,包括kubectl exec/logs流、带有pod包含秘密、服务账户令牌和ConfigMap/Secret数据的kubectl API调用。该漏洞与 引用已挂载在容器中的现有每集群connectivity CA捆绑包有关。 修复方案 修复版本:未指定 最后关闭:未指定 Embargoed:未指定 附加信息 附件:(Terms of Use) 描述: 注意事项 需要登录才能评论或对此bug进行更改。