漏洞概述 漏洞编号:CVE-2026-66795 漏洞描述:CSR自动批准器未验证证书请求的Subject、signerName或请求者身份。 报告时间:2026-07-27 15:46 UTC 修改时间:2026-08-17 20:31 UTC 状态:NEW 优先级:high 严重性:high 目标里程碑:未指定 组件:vulnerability 硬件:All 操作系统:Linux 产品:Security Response CC列表:3 users (show) 克隆自:未指定 最后关闭:未指定 被屏蔽:未指定 影响范围 受影响组件:managedcluster-import-controller 具体影响: - CSR自动批准逻辑检查存在以下问题: 1. 可被攻击者控制(任何CSR创建者都可以设置标签)。 2. 必须等于 或 。 3. 存在一个名为 的 。 - 它从不解码 (PEM编码的X509 CSR),也从不检查 。 - hub控制器的 授予证书请求/批准/更新和签名者批准权限,且无 限制。 - 一个名为 的节点可以提交一个请求系统:masters组成员身份的CSR,并使用任何签名者,自动获得批准,并获取hub集群管理员凭证。 修复方案 修复状态:未指定 修复版本:未指定 修复建议: - 验证CSR自动批准逻辑中的Subject、signerName或请求者身份。 - 确保 和 的正确性和完整性。 - 限制 的权限,添加 限制。 POC代码 来源:Project Glasswing AI-SAST audit of stolostron/managedcluster-import-controller 发现ID:FINO-001 保证:execution_proven 注意:在运行集群上的实时验证未能重现(签名冲突)。通过静态分析确认了代码级漏洞。