1. Een beveiligingskwetsbaarheid, geïdentificeerd als CVE-2026-75939, is op 21 september 2026 openbaar gemaakt. Deze kwetsbaarheid bevindt zich in het openshift/oc-mirror-hulpprogramma, dat gebruikt wordt voor het kopiëren van OpenShift release-images, operatorcatalogi en gerelateerde inhoud naar privé-registers, met name voor geïsoleerde (air-gapped) implementaties. Het betroffen specifieke onderdeel is de openshift4/oc-mirror-plugin-rhel9 in Red Hat OpenShift Container Platform 4. De RHEL 8-versie van de plugin is niet getroffen.
2. De kern van de kwetsbaarheid ligt in de onjuiste validatie van PGP-ondertekende handtekeningen door oc-mirror. De tool controleert op handtekeningfouten voordat de volledige ondertekende berichtinhoud is verwerkt. Dit leidt ertoe dat een speciaal geconstrueerd PGP-bericht, ondanks een vervalste handtekening, als betrouwbaar kan worden beschouwd, waardoor een verificatie-omzeiling ontstaat. Dit probleem maakt het mogelijk om schadelijke release-images te introduceren in geïsoleerde OpenShift-omgevingen. De kwetsbaarheid heeft een CVSS v3.1-score van 7.4 en wordt door Red Hat geclassificeerd als "Important" met een netwerkaanvalsvector. Het vereist geen aanvallersprivileges of interactie van de gebruiker, maar de complexiteit van de aanval is hoog door de noodzaak om handtekeninggerelateerd netwerkverkeer te manipuleren. De impact op vertrouwelijkheid en integriteit is hoog, terwijl de impact op beschikbaarheid nihil is. Oudere pakketversies in getroffen productstromen worden als kwetsbaar beschouwd, tenzij anders aangegeven.
3. Om deze kwetsbaarheid te misbruiken, moet een aanvaller in staat zijn om het verkeer tussen de oc-mirror-instantie en het handtekening-eindpunt te onderscheppen of te wijzigen. Hierdoor kan een vervalst PGP-bericht met een geldige Red Hat release-sleutel-ID worden aangeboden. De gebrekkige validatie zorgt ervoor dat de tool het schadelijke bericht accepteert en een kwaadaardige release-payload naar een geïsoleerd register kan spiegelen.
4. Dit vormt een risico voor de toeleveringsketen, omdat gespiegelde inhoud vaak als goedgekeurde interne software wordt beschouwd. Nadat een schadelijke release-image in het privé-register is beland, kan deze worden geselecteerd voor implementatie. Dit kan leiden tot ongeautoriseerde code-uitvoering, aantasting van applicaties, diefstal van inloggegevens of datatoegang.
5. Op het moment van openbaarmaking waren er geen praktische mitigerende maatregelen die voldoen aan de standaardcriteria voor implementatie en stabiliteit. Organisaties die oc-mirror gebruiken, moeten workflows voor het spiegelen van releases als risicovol beschouwen totdat beveiligingserrata of bijgewerkte pakketten zijn uitgegeven.
6. Aanbevolen beheerdersmaatregelen omvatten het beperken van netwerktoegang tot handtekening-eindpunten, zorgvuldige bewaking van TLS-inspectie, het controleren op ongebruikelijke wijzigingen in gespiegelde registerinhoud, en het valideren van release-digests via onafhankelijke vertrouwde kanalen voordat inhoud in productie wordt genomen. Teams wordt ook geadviseerd om toegangscontroles voor geïsoleerde registers te herzien, recente gespiegelde releases te auditen en Red Hat's beveiligingsadviezen te volgen voor herstelupdates.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!