Пользователь SUSE Rancher с минимальными правами может получить полный административный доступ к панели управления и всем кластерам Kubernetes, которыми она управляет. Причина - ошибка авторизации в механизме подмены пользователя. Разработчики уже выпустили исправления для всех затронутых веток продукта.
Уязвимость CVE-2026-44945
Проблема связана с тем, что Rancher проверяет права пользователя в одном кластере, а выполняет запрос в другом. Это классическая ошибка "озадаченного посредника": система полагается на данные, которые контролирует сам атакующий, вместо того чтобы проверять их в доверенном контексте. В данном случае проверка прав проходит в одном из подключенных кластеров, а сам запрос обрабатывается уже во внутреннем кластере управления Rancher.
Механизм эксплуатации выглядит так. Атакующему достаточно иметь учетную запись в Rancher с ролью обычного пользователя и право регистрировать новые кластеры. По умолчанию такая возможность есть у всех пользователей. Злоумышленник создает собственный кластер на временной инфраструктуре - например, локальный стенд на базе k3d, kind или minikube. В этом кластере он настраивает права на подмену пользователя и отправляет в Rancher запрос с привилегированными заголовками. Проверка прав происходит в подконтрольном ему кластере и успешно проходит, однако сам запрос обрабатывается во внутреннем кластере Rancher с повышенными привилегиями.
В результате атакующий может представиться учетной записью с максимальными правами, включая системного администратора, и получить полный контроль над платформой. При этом ему не нужен доступ к каким-либо рабочим кластерам, повышенная роль в Rancher или участие другого пользователя.
Последствия успешной эксплуатации значительны. Через панель управления Rancher злоумышленник получает доступ ко всем хранящимся секретам: файлам конфигурации Kubernetes, учетным данным систем аутентификации, паролям для подключения к LDAP, секретам OIDC-клиентов и ключам подписи SAML. Кроме того, он может изменять глобальные роли и привязки, что позволяет закрепиться в системе и сохранить контроль над всеми кластерами даже после выхода из учетной записи.
Уязвимость получила идентификатор CVE-2026-44945. Она затрагивает выпуски Rancher с 2.11.0 по 2.11.15, с 2.12.0 по 2.12.11, с 2.13.0 по 2.13.7 и с 2.14.0 по 2.14.1. Разработчики оценили ее как критическую и присвоили 9,1 балла по шкале CVSS v3.1.
Исправления вышли в версиях 2.11.16, 2.12.12, 2.13.8 и 2.14.4. Патчи изменяют логику проверки прав: теперь запросы на подмену пользователя проверяются только в локальном кластере управления Rancher, а не в кластере, указанном в URL. Кроме того, система стала получать сведения об аутентифицированном пользователе из контекста запроса, а не доверять клиентским заголовкам подмены.
Организациям, использующим уязвимые версии, необходимо как можно быстрее установить обновления. Если обновление невозможно, администраторам стоит ограничить круг пользователей, которым разрешено регистрировать новые кластеры. По умолчанию такая возможность открыта для всех, и ее отключение снижает поверхность атаки. Однако, как предупреждают в Rancher, это лишь временная мера и полностью проблему она не решает.
Уязвимость привлекает внимание к тому, насколько важна корректная проверка прав в системах управления контейнерными средами. Rancher используется для централизованного управления множеством кластеров Kubernetes, и ошибка в доверенных отношениях между ними способна привести к компрометации всей инфраструктуры. Разработчики уже закрыли проблему, и теперь ключевая задача администраторов - своевременно применить исправления.
Ссылки