[TLP:CLEAR] Rancher opravuje kritickou zranitelnost

Rancher verzemi 2.8.14, 2.9.8, 2.10.4 a 2.11.0 opravuje kritickou zranitelnost [1].

Rancher - Administrator account takeover (CVE-2025-23391) CVSS 9.1 (Critical)

Autentizovanému vzdálenému útočníkovi s rolí Restricted Administrator je umožněno neoprávněně změnit heslo libovolného uživatele typu Administrator a převzít jeho účet i bez jinak nutného oprávnění Manage Users. Není-li možná okamžitá aktualizace na opravenou verzi, je doporučeno omezit roli Restricted Administrator pouze na důvěryhodné osoby, případně tuto roli nahradit vlastní s omezenými oprávněními [1].

Zranitelnost se nachází v produktu Rancher ve verzích (>=2.8.0 AND <2.8.14) OR (>=2.9.0 AND <2.9.8) OR (>=2.10.0 AND <2.10.4).

CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 30. 3. 2025.


Za CESNET-CERTS Michaela Ručková dne 7. 4. 2025.

CESNET CERTS Logo