[TLP:CLEAR] Rancher opravuje kritickou zranitelnost
Rancher verzemi 2.8.14, 2.9.8, 2.10.4 a 2.11.0 opravuje kritickou zranitelnost [1].
Autentizovanému vzdálenému útočníkovi s rolí Restricted Administrator je umožněno neoprávněně změnit heslo libovolného uživatele typu Administrator a převzít jeho účet i bez jinak nutného oprávnění Manage Users. Není-li možná okamžitá aktualizace na opravenou verzi, je doporučeno omezit roli Restricted Administrator pouze na důvěryhodné osoby, případně tuto roli nahradit vlastní s omezenými oprávněními [1].
Zranitelnost se nachází v produktu Rancher ve verzích (>=2.8.0 AND <2.8.14) OR (>=2.9.0 AND <2.9.8) OR (>=2.10.0 AND <2.10.4).
CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Více informací:
- CVE-2025-23391 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-269: Improper Privilege Management at cwe.mitre.org
Zranitelnost byla veřejně oznámena 30. 3. 2025.
Za CESNET-CERTS Michaela Ručková dne 7. 4. 2025.