CVE-2026-89060 : fuite de Secrets inter-espaces dans multicluster-observability-addon
Veille sécuritéOutils & observabilité
P3Élevée

Red Hat a documenté une faille d’autorisation inter-espaces dans multicluster-observability-addon. Un utilisateur autorisé à modifier la configuration ManagedClusterAddOn d’un cluster géré peut référencer des ressources ClusterLogForwarder ou OpenTelemetryCollector hors de son espace de noms autorisé.

Red Hat Advanced Cluster ManagementKubernetesOpenTelemetry
IdentifiantCVE-2026-89060
EPSS0,2%
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le composant ne valide pas suffisamment l’espace de noms des références de configuration avant leur traitement. Lorsqu’une ressource référencée utilise un Secret, l’add-on peut recopier ce Secret vers le cluster géré contrôlé par l’attaquant, entraînant une divulgation de secrets entre espaces de noms.

Impact, versions et correctif

VecteurRéseau, via la modification de la configuration ManagedClusterAddOn.
PréconditionsDisposer de permissions permettant de modifier la configuration ManagedClusterAddOn d’un cluster géré et pouvoir référencer des ressources de collecte ou de traçage.
ImpactDivulgation de Secrets Kubernetes provenant d’espaces de noms non autorisés vers un cluster géré contrôlé par l’attaquant.
ContournementDésactiver les capacités de transfert de journaux et de traçage de MCOA qui utilisent des ressources ClusterLogForwarder ou OpenTelemetryCollector.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.7 · CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
EPSS0,23% · percentile 14,1%
Publication2026-09-21

Action recommandée

Appliquer les correctifs Red Hat disponibles pour les produits concernés. En attendant, désactiver les fonctions MCOA de log-forwarding et tracing concernées, puis auditer les configurations ManagedClusterAddOn et les copies de Secrets vers les clusters gérés.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).