Η ευπάθεια CVE-2026-73267 στο Multicluster Engine αφορά το στοιχείο clusterclaims-controller και επιτρέπει σε έναν tenant με βασικά δικαιώματα να διαγράψει ManagedClusters που ανήκουν σε άλλους tenants ή ακόμη και στο hub. Η Red Hat χαρακτηρίζει την ευπάθεια σημαντική, με αρχικό CVSS 7.7.

Η αδυναμία καταγράφηκε στο Multicluster Engine for Kubernetes, την πλατφόρμα που χρησιμοποιείται για τη διαχείριση πολλών clusters από ένα κεντρικό περιβάλλον. Σύμφωνα με την επίσημη ανάλυση της Red Hat, το πρόβλημα οφείλεται σε έλεγχο ιδιοκτησίας που λείπει από τη ροή διαχείρισης των ClusterClaim πόρων.
Δείτε επίσης: Τα Application resources του Red Hat ACM: Κρίσιμη ευπάθεια CVE-2026-72
CVE-2026-73267 Multicluster Engine: Πώς λειτουργεί η επίθεση
Για να εκμεταλλευτεί την CVE-2026-73267 Multicluster Engine, ο επιτιθέμενος χρειάζεται λογαριασμό tenant και δικαιώματα δημιουργίας και διαγραφής πόρων ClusterClaim. Δεν απαιτείται αλληλεπίδραση χρήστη, ενώ η επίθεση πραγματοποιείται μέσω δικτύου και χαρακτηρίζεται χαμηλής πολυπλοκότητας.
Το κρίσιμο σημείο βρίσκεται στο πεδίο spec.namespace. Ο controller χρησιμοποιεί την τιμή του πεδίου για να προσδιορίσει ποιο ManagedCluster θα χειριστεί, χωρίς να επιβεβαιώνει ότι ο tenant έχει πράγματι την κυριότητα του συγκεκριμένου cluster. Έτσι, ένας χρήστης με περιορισμένη πρόσβαση μπορεί να αναφέρει πόρο άλλου tenant και να προκαλέσει τη διαγραφή του.

Η τεχνική αυτή δεν οδηγεί άμεσα σε αποκάλυψη δεδομένων ή αλλαγή περιεχομένου των clusters. Δημιουργεί όμως σοβαρό denial of service, επειδή μπορεί να αφαιρέσει το local-cluster του hub ή υποδομές που εξυπηρετούν άλλες ομάδες. Σε περιβάλλοντα με πολλούς tenants, μια τέτοια ενέργεια μπορεί να διακόψει υπηρεσίες και να απαιτήσει χρονοβόρα επαναφορά.
Τι γνωρίζουμε για τις επηρεασμένες εκδόσεις
Η σελίδα της Red Hat δεν παραθέτει ακόμη πλήρη πίνακα επηρεασμένων εκδόσεων ούτε ξεχωριστό workaround που να πληροί τα κριτήρια ευκολίας και ευρείας εφαρμογής. Η καταχώριση συνδέει την ευπάθεια με το Bugzilla 2514218 και το CWE-602, δηλαδή ανεπαρκή επιβολή ελέγχων ασφαλείας από την πλευρά του server.
Η βαθμολογία CVSS 7.7 αποτυπώνει κυρίως τον αντίκτυπο στη διαθεσιμότητα και όχι παραβίαση εμπιστευτικότητας. Ωστόσο, η θέση του controller στο κεντρικό επίπεδο διαχείρισης αυξάνει τη σημασία του περιστατικού: η διαγραφή ενός ManagedCluster μπορεί να επηρεάσει εφαρμογές, πολιτικές και διαδικασίες ανάπτυξης που εξαρτώνται από αυτό.
Η Red Hat σημειώνει ότι η αξιολόγηση είναι προκαταρκτική και μπορεί να αναθεωρηθεί. Η σελίδα του NVD για την CVE-2026-73267 δεν έχει ακόμη εμπλουτισμένη περιγραφή ή μετρήσεις, επομένως οι οργανισμοί δεν πρέπει να περιμένουν την τελική καταχώριση για να ελέγξουν την έκθεσή τους.
Σε εγκαταστάσεις όπου οι tenants δημιουργούν ClusterClaim πόρους μέσω αυτοματισμών, ο έλεγχος πρέπει να επεκταθεί και στους αγωγούς ανάπτυξης. Τα service accounts, τα διαπιστευτήρια CI/CD και οι ρόλοι που χρησιμοποιούνται προσωρινά χρειάζονται την ίδια αυστηρή αντιμετώπιση με τους ανθρώπινους λογαριασμούς, επειδή μπορούν να εκτελέσουν τις ίδιες επικίνδυνες ενέργειες.
Παράλληλα, η Red Hat δημοσίευσε ενημέρωση ασφαλείας για το Multicluster Engine 2.17.1, με νέα images του clusterclaims-controller για amd64, arm64, ppc64le και s390x. Οι διαχειριστές πρέπει να ελέγξουν την ακριβή έκδοση που χρησιμοποιούν και να ακολουθήσουν την τεκμηρίωση της σχετικής ενημέρωσης ασφαλείας RHSA-2026:48284.
Δείτε επίσης: CVE-2026-56163: Κρίσιμη ευπάθεια στο Azure Kubernetes Service

Άμεσα μέτρα προστασίας για τους διαχειριστές
Μέχρι να ολοκληρωθεί η αναβάθμιση, οι ομάδες ασφαλείας πρέπει να περιορίσουν τα δικαιώματα δημιουργίας και διαγραφής ClusterClaim μόνο σε απολύτως έμπιστους λογαριασμούς και service accounts. Χρειάζεται επίσης επανεξέταση των RBAC κανόνων, ώστε ένας tenant να μην μπορεί να αναφέρεται σε namespaces ή clusters εκτός του δικού του ορίου.
Οι έλεγχοι καταγραφής πρέπει να αναζητήσουν ασυνήθιστες αλλαγές στο spec.namespace, διαγραφές ManagedCluster και ενέργειες που προέρχονται από λογαριασμούς χωρίς αντίστοιχο επιχειρησιακό λόγο. Η σύγκριση των audit logs πριν και μετά την ενημέρωση βοηθά να εντοπιστούν απόπειρες εκμετάλλευσης.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Μετά την εγκατάσταση της ενημέρωσης, είναι σκόπιμο να επαληθευτεί η έκδοση του container image που εκτελείται πραγματικά και όχι μόνο η έκδοση που δηλώνει το περιβάλλον διαχείρισης. Η επιβεβαίωση πρέπει να συνοδεύεται από δοκιμή των περιορισμών RBAC και από αντίγραφα ασφαλείας των απαραίτητων ρυθμίσεων, ώστε η αποκατάσταση να μη βασίζεται σε μη ελεγμένες διαδικασίες.
Δείτε επίσης: SourTrade Malvertising: Το browser χτίζει το malware κομμάτι-κομμάτι

Η CVE-2026-73267 Multicluster Engine δεν απαιτεί εξελιγμένη τεχνική πρόσβαση, αλλά προϋποθέτει λογαριασμό μέσα στο περιβάλλον. Για αυτό η τεχνική ομάδα του SecNews συνιστά άμεσο έλεγχο των δικαιωμάτων tenant, ενημέρωση στην υποστηριζόμενη έκδοση και συνεχή παρακολούθηση των ενεργειών διαχείρισης clusters.
