Η Red Hat προειδοποιεί για την κρίσιμη CVE-2026-72526 στο multicloud-integrations, συστατικό του Advanced Cluster Management for Kubernetes. Η αδυναμία επιτρέπει σε έναν tenant με δικαίωμα δημιουργίας Application resources στο hub cluster να κατευθύνει την ανάπτυξη σε αυθαίρετα managed clusters.

Η ευπάθεια δημοσιεύτηκε στις 12 Αυγούστου 2026 και αξιολογήθηκε με CVSS 9.9. Δεν απαιτεί αλληλεπίδραση του χρήστη, ενώ η εκμετάλλευση γίνεται μέσω δικτύου με χαμηλή πολυπλοκότητα. Η Red Hat την κατατάσσει στην κρίσιμη βαθμίδα, επειδή η επίθεση μπορεί να επηρεάσει εμπιστευτικότητα, ακεραιότητα και διαθεσιμότητα.
Δείτε επίσης: Κρίσιμο EoP στο Azure Kubernetes Service
Πώς επηρεάζονται τα Application resources στο multicloud-integrations
Το πρόβλημα βρίσκεται στον controller που προωθεί Application Custom Resources από το κεντρικό hub προς τα spoke clusters. Η διαδικασία διαβάζει το annotation ocm-managed-cluster χωρίς επαρκή επικύρωση. Έτσι, ένας χρήστης που μπορεί να δημιουργεί Application resources στο hub έχει τη δυνατότητα να δηλώσει διαφορετικό managed cluster από εκείνο που θα έπρεπε να χειρίζεται.
Η αδυναμία δεν είναι μια απλή λανθασμένη ρύθμιση. Αφορά τον τρόπο με τον οποίο το multicloud-integrations εμπιστεύεται την τιμή του annotation πριν προωθήσει την εφαρμογή. Σε περιβάλλοντα με πολλούς tenants, το όριο μεταξύ των ομάδων μπορεί να παρακαμφθεί, επιτρέποντας σε έναν tenant να στοχεύσει υποδομή που ανήκει σε άλλη ομάδα ή οργανωτική μονάδα.
Αν η εφαρμογή φτάσει στο επιλεγμένο spoke cluster, το ArgoCD μπορεί να συγχρονίσει manifests που ελέγχει ο επιτιθέμενος. Με αυτόν τον τρόπο, μια αρχική εξουσιοδότηση περιορισμένη στη δημιουργία Application resources μπορεί να μετατραπεί σε εκτέλεση αυθαίρετου κώδικα ή κλιμάκωση προνομίων στο επηρεαζόμενο cluster.
Η επίδραση μπορεί να επεκταθεί πέρα από ένα μεμονωμένο namespace. Ένα manifest με αυξημένα δικαιώματα ή με πρόσβαση σε εσωτερικές υπηρεσίες θα μπορούσε να αλλάξει τη συμπεριφορά εφαρμογών, να συλλέξει μυστικά ή να δημιουργήσει νέα σημεία πρόσβασης. Για τον λόγο αυτό, ο έλεγχος πρέπει να καλύπτει τόσο το περιεχόμενο των manifests όσο και το cluster που δηλώνει κάθε αίτημα.

Τι σημαίνει η κρίσιμη ευπάθεια για Kubernetes υποδομές
Το σενάριο αφορά κυρίως εγκαταστάσεις Red Hat Advanced Cluster Management for Kubernetes 2 που χρησιμοποιούν το σχετικό συστατικό για κεντρική διαχείριση. Η Red Hat δεν έχει δημοσιεύσει ακόμη συγκεκριμένο εύρος εκδόσεων στη σελίδα της CVE. Ως προληπτικό μέτρο, οι διαχειριστές πρέπει να θεωρούν ευάλωτες τις προηγούμενες εκδόσεις των επηρεαζόμενων ροών, μέχρι να υπάρξει σαφής οδηγία αναβάθμισης.
Η επίθεση προϋποθέτει ήδη δικαίωμα δημιουργίας Application resources στο hub, επομένως δεν πρόκειται για ανώνυμη απομακρυσμένη επίθεση. Η προϋπόθεση αυτή, όμως, δεν μειώνει απαραίτητα τον κίνδυνο σε κοινόχρηστα περιβάλλοντα. Ένας παραβιασμένος λογαριασμός tenant ή μια υπερβολικά ευρεία πολιτική πρόσβασης μπορεί να προσφέρει το απαιτούμενο αρχικό σημείο.
Οι ομάδες που διαχειρίζονται clusters θα πρέπει να ελέγξουν ποιοι χρήστες έχουν δικαίωμα δημιουργίας Application CRs, να περιορίσουν τις σχετικές πολιτικές ανά namespace και να εξετάσουν πρόσφατες αλλαγές στα annotations. Ιδιαίτερη προσοχή χρειάζεται σε manifests που εμφανίστηκαν εκτός των συνηθισμένων διαδρομών ανάπτυξης ή ζητούν συγχρονισμό σε μη αναμενόμενο spoke cluster.
Παράλληλα, είναι χρήσιμο να διατηρηθούν προσωρινά αυστηρότεροι κανόνες έγκρισης για νέες εφαρμογές και να ενεργοποιηθεί λεπτομερής καταγραφή των ενεργειών του controller. Η σύγκριση των καταγραφών με τις αλλαγές σε Git και με τα αναμενόμενα placement policies μπορεί να αποκαλύψει προσπάθεια παράκαμψης πριν ολοκληρωθεί ο συγχρονισμός.
Δείτε επίσης: Πώς να εντοπίζετε ύποπτη δραστηριότητα στο δίκτυο

Άμεσες ενέργειες για τη CVE-2026-72526
Στη σελίδα της Red Hat για την CVE-2026-72526, δεν αναφέρεται ακόμη διαθέσιμο Red Hat Security Errata ή συγκεκριμένη διορθωμένη έκδοση. Η εταιρεία συστήνει αναβάθμιση σε υποστηριζόμενη έκδοση που θα περιλαμβάνει την επιδιόρθωση, ενώ σημειώνει ότι δεν υπάρχει επίσημη μετριαστική λύση που να πληροί τα κριτήριά της.
Μέχρι να εκδοθεί ενημέρωση, η τεχνική ομάδα του SecNews προτείνει αυστηρό έλεγχο των δικαιωμάτων στο hub, απαγόρευση δημιουργίας Application resources από μη απαραίτητους λογαριασμούς και καταγραφή κάθε αλλαγής στο ocm-managed-cluster. Οι κανόνες ελέγχου θα πρέπει να συγκρίνουν τον tenant με το cluster-στόχο και να απορρίπτουν τιμές που δεν προβλέπονται από την πολιτική τοποθέτησης.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Πώς οι επιθέσεις σε υποδομές Redis επηρεάζουν την αλυσίδα εφοδιασμού

Οι διαχειριστές θα πρέπει επίσης να ελέγξουν τα αντίγραφα ασφαλείας των ρυθμίσεων και να διασφαλίσουν ότι μια ανεπιθύμητη αλλαγή μπορεί να ανακληθεί γρήγορα. Η απομόνωση των spoke clusters και η επαλήθευση των ρόλων του ArgoCD μειώνουν την πιθανότητα ένας λογαριασμός με περιορισμένο σκοπό να αποκτήσει ευρύτερη επιρροή.
Η CVE-2026-72526 δείχνει πόσο κρίσιμο είναι να εφαρμόζονται όρια μεταξύ tenants σε περιβάλλοντα που διαχειρίζονται πολλά Kubernetes clusters. Οι οργανισμοί πρέπει να παρακολουθούν τις επόμενες ανακοινώσεις της Red Hat, να προετοιμάσουν ελεγχόμενη αναβάθμιση του multicloud-integrations και να αντιμετωπίσουν ως υψηλού κινδύνου κάθε μη αναμενόμενο συγχρονισμό manifest.
