Vulnerabilidad de SSRF en Multicluster Engine for Kubernetes

Red Hat ha divulgado la vulnerabilidad CVE-2026-66794, una falla de severidad alta de tipo Server-Side Request Forgery (SSRF) que afecta al componente cluster-proxy-addon en Multicluster Engine for Kubernetes. La vulnerabilidad permite a atacantes remotos no autenticados acceder a servicios internos en clústeres gestionados, explotando una ruta expuesta que no valida adecuadamente la autenticación antes de reenviar solicitudes.

CVE y severidad

  • Identificador: CVE-2026-66794
  • Puntuación CVSS v3.1: 9.3 (Alta)
  • Vector CVSS: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
  • Clasificación CWE: CWE-918 (SSRF)
  • Impacto: Confidencialidad alta, integridad baja, sin impacto en disponibilidad.
  • Estado de explotación: No se ha reportado explotación activa.

Productos afectados

Fabricante Producto Componente Versiones afectadas Plataforma/SO
Red Hat Multicluster Engine for Kubernetes cluster-proxy-addon No especificado RHEL 9
Red Hat Multicluster Engine for Kubernetes cluster-proxy No especificado RHEL 9

Solución

Red Hat recomienda restringir el acceso de red a la ruta expuesta del componente cluster-proxy-addon mediante reglas de firewall o controles equivalentes.

Recomendaciones

Los administradores deben revisar la exposición de la ruta vulnerable, inspeccionar los registros de acceso del proxy en busca de patrones sospechosos y identificar servicios internos sensibles alcanzables desde el entorno de gestión. Se sugiere priorizar la aplicación de controles de red para limitar el acceso a fuentes autorizadas.

Workarounds

Aplicar reglas de firewall para restringir el acceso al puerto expuesto del cluster-proxy-addon únicamente a redes y fuentes confiables.

Referencias