Uma falha foi encontrada no controlador de assinatura de aplicativos (multicluster-operators- subscrição) do Red Hat Advanced Cluster Management for Kubernetes (ACM). Um usuário com privilégios de "editar" com espaço de nomes com álbuns de área ACM pode criar um recurso de canal apontando para um repositório de Helm que controlam e um recurso de assinatura referindo- o. O controlador de assinatura de aplicativos recupera e aplica o conteúdo do gráfico Helm com sua própria autoridade elevada, sem verificar se o criador da assinatura possui o papel "open-cluster- management:subscription- admin" e sem restringir recursos aplicados ao espaço de nomes da assinatura. Isto permite ao atacante incluir recursos com game- scope no gráfico Helm, como um ClusterRoleBinding que concede o serviço do atacanteAcount o ClusterRole "Cluster- Admin". A exploração bem sucedida resulta em uma escalada completa dos privilégios do administrador de clusters. Isto contradiz a documentação ACM que diz que os usuários não- subscrição- administrador devem ter recursos implantados apenas no espaço de nomes da assinatura. Registro de aconselhamento: GHSA- g 9 vp-wj 77 - 5767. Identificadores relacionados: CVE- 2026 - 10090.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 05 T 09: 31: 19.000 Z e lista a sua última modificação como 2026 - 08 - 27 T 06: 31: 22.000 Z. Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 267. O registro contém 9 suporte de referências nestes tipos: AVISO, WEB.