CVE-2026-75939 в oc-mirror: проверка PGP-подписи выполняется до обработки сообщения
Red Hat раскрыла CVE-2026-75939 (CVSS 7.4) в плагине oc-mirror для OpenShift Container Platform 4: из-за ошибки порядка проверки подписи инструмент принимает поддельное PGP-сообщение с легитимным id ключа Red Hat. Атакующему достаточно перехватить трафик к серверам подписей, после чего в приватный реестр изолированного контура попадёт вредоносный релизный образ. Патча и практических мер защиты на момент раскрытия не было.
- CVSS 7.4, уязвим openshift4/oc-mirror-plugin-rhel9 в OCP 4, вариант для RHEL 8 не затронут
- Проверка ошибки подписи идёт до обработки всего тела сообщения, поэтому подделка проходит
- Нужен перехват трафика к серверам подписей; привилегии и действия пользователя не требуются
- Итог — вредоносный образ в приватном реестре и возможное выполнение кода в кластере
Читать дальше
Безопасность