
Red Hat ha divulgado la vulnerabilidad CVE-2026-66794, una falla de severidad alta de tipo Server-Side Request Forgery (SSRF) que afecta al componente cluster-proxy-addon en Multicluster Engine for Kubernetes. La vulnerabilidad permite a atacantes remotos no autenticados acceder a servicios internos en clústeres gestionados, explotando una ruta expuesta que no valida adecuadamente la autenticación antes de reenviar solicitudes.
CVE y severidad
- Identificador: CVE-2026-66794
- Puntuación CVSS v3.1: 9.3 (Alta)
- Vector CVSS: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
- Clasificación CWE: CWE-918 (SSRF)
- Impacto: Confidencialidad alta, integridad baja, sin impacto en disponibilidad.
- Estado de explotación: No se ha reportado explotación activa.
Productos afectados
| Fabricante | Producto | Componente | Versiones afectadas | Plataforma/SO |
|---|---|---|---|---|
| Red Hat | Multicluster Engine for Kubernetes | cluster-proxy-addon | No especificado | RHEL 9 |
| Red Hat | Multicluster Engine for Kubernetes | cluster-proxy | No especificado | RHEL 9 |
Solución
Red Hat recomienda restringir el acceso de red a la ruta expuesta del componente cluster-proxy-addon mediante reglas de firewall o controles equivalentes.
Recomendaciones
Los administradores deben revisar la exposición de la ruta vulnerable, inspeccionar los registros de acceso del proxy en busca de patrones sospechosos y identificar servicios internos sensibles alcanzables desde el entorno de gestión. Se sugiere priorizar la aplicación de controles de red para limitar el acceso a fuentes autorizadas.
Workarounds
Aplicar reglas de firewall para restringir el acceso al puerto expuesto del cluster-proxy-addon únicamente a redes y fuentes confiables.
