漏洞概述 漏洞编号:CVE-2026-17107 漏洞描述:在Red Hat Advanced Cluster Management的cluster-proxy服务代理组件中,存在一个漏洞。该漏洞允许攻击者通过注入Impersonation header来冒充其他用户或组,从而获得cluster-admin权限。 漏洞类型:Impersonation header injection 严重程度:高 优先级:高 影响范围 受影响组件:cluster-proxy service-proxy component (stolostron/cluster-proxy) 受影响版本:未指定 操作系统:Linux 影响范围:所有受管理的集群 修复方案 修复状态:未修复 修复版本:未指定 关闭状态:未关闭 最后关闭时间:未指定 embargoed:未指定 详细信息 报告时间:2026-07-24 15:25 UTC by OSIDB Bzimport 修改时间:2026-07-24 15:51 UTC CC列表:3 users (china) 组件:vulnerability 版本:unspecified 硬件:All 目标里程碑:--- 分配给:Product Security QA联系人:--- 文档联系人:--- URL:--- 白名单:--- 依赖项:--- 阻塞项:--- TreeView:depends on / blocked 附件 附件描述: - 漏洞存在于cluster-proxy service-proxy组件中,该组件作为multicluster-engine的一部分分发。 - 漏洞代码位于 文件的 函数中(第420-451行),其中 用于为 头附加(追加到现有值),而 用于 和 (覆盖)。 - Hub-side user-server在 的第188-226行使用 ,该代理保留了所有请求头。 - 该漏洞在HP Mytnos(Project Glasswing)对stolostron/cluster-proxy的安全审计中被发现,提交哈希为 。 POC代码 总结 该漏洞允许攻击者通过注入Impersonation header来冒充其他用户或组,从而获得cluster-admin权限。漏洞存在于cluster-proxy service-proxy组件中,影响所有受管理的集群。目前尚未修复,需要关注后续的安全更新。