漏洞概述 漏洞编号: Bug 2512568 (CVE-2026-71845) 漏洞描述: 函数在 中通过 日志记录所有环境变量,包括 (一个用于断开连接的集群的 bearer 凭证)。在 详细模式下,该凭证会在启动时以明文形式打印到 pod 日志中。凭证随后对任何具有 pod 日志访问权限或访问集中式日志记录(如 Loki/Elasticsearch)的 principal 可见,从而跨越了权限边界,因为日志阅读器通常没有秘密访问权限。 报告日期: 2026-08-07 16:55 UTC 修改日期: 2026-08-11 18:18 UTC 状态: NEW 优先级: medium 严重程度: medium 影响范围 受影响产品: Security Response 组件: vulnerability 硬件: All 操作系统: Linux 目标里程碑: --- 分配给: Product Security QA 联系人: --- 文档联系人: --- URL: --- 白名单: --- 依赖项: --- 阻塞项: --- 树视图: depends on / blocked 修复方案 修复版本: --- 克隆为: --- 环境: --- 最后关闭: --- 紧急: --- POC 代码 前提条件 1. 操作员已设置 在 insights-client 部署中(非默认但通常用于调试)。 2. 环境变量已配置(断开连接的集群部署)。 上游 stolostron/insights-client 附件 附件名称: OSIDB Bzimport 描述: 2026-08-07 16:55:20 UTC 备注 需要登录才能在此 bug 上评论或进行更改。