Lỗ hổng nghiêm trọng CVE-2026-17107 trong Red Hat ACM và multicluster-engine cho phép kẻ tấn công chiếm quyền cluster-admin trên các cụm máy chủ quản lý.
Bộ phận biên tập nội dung công nghệ của Bitech (bitech.vn) xin gửi tới quý độc giả và các quản trị viên hệ thống cảnh báo bảo mật quan trọng liên quan đến hạ tầng Kubernetes của Red Hat.
Ngày 24/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng với mã định danh CVE-2026-17107 đã chính thức được công bố. Lỗ hổng này ảnh hưởng trực tiếp đến cơ chế quản lý đa cụm (multicluster) của Red Hat, tạo điều kiện cho người dùng đã xác thực leo thang đặc quyền trái phép.
Chi tiết kỹ thuật về lỗ hổng CVE-2026-17107
Lỗ hổng xuất hiện trong thành phần service-proxy thuộc dịch vụ cluster-proxy, vốn được tích hợp trong hai giải pháp Red Hat Advanced Cluster Management for Kubernetes (RHACM) và multicluster-engine (MCE).
Trong quá trình hoạt động, thành phần service-proxy xử lý các yêu cầu ủy quyền (proxied requests) bằng cách gắn thêm các tiêu đề mạo danh nhóm (impersonation group headers). Tuy nhiên, hệ thống lại không loại bỏ các giá trị do phía người gọi (caller) gửi lên trước đó. Kết hợp với việc tài khoản dịch vụ (ServiceAccount) tại các cụm thành viên (Spoke cluster) nắm giữ quyền mạo danh không bị giới hạn, điểm yếu này tạo ra kịch bản khai thác vô cùng rủi ro.
Cụ thể, một đối tượng đã xác thực trên Hub cluster (hub principal) có thể chủ động chèn thêm tiêu đề Impersonate-Group vào yêu cầu để tự cấp cho mình quyền quản trị tối cao (cluster-admin) trên tất cả các cụm máy chủ đang được quản lý (managed clusters).
Mức độ nghiêm trọng và đối tượng bị ảnh hưởng
- Mức độ nghiêm trọng: HIGH (Mức độ Cao).
- Tác động: Kẻ tấn công sau khi chiếm quyền
cluster-admincó thể can thiệp toàn bộ dữ liệu, thay đổi cấu hình, triển khai mã độc hoặc làm gián đoạn hoàn toàn các ứng dụng đang chạy trên toàn bộ cụm managed cluster. - Đối tượng bị ảnh hưởng: Các tổ chức, doanh nghiệp đang triển khai giải pháp Red Hat Advanced Cluster Management for Kubernetes (RHACM) hoặc sử dụng thành phần multicluster-engine (MCE) để vận hành hệ thống đa cụm.
Khuyến nghị khắc phục
Để khắc phục rủi ro từ lỗ hổng CVE-2026-17107, Bitech khuyến nghị các đơn vị vận hành thực hiện ngay các biện pháp sau:
- Cập nhật hệ thống: Kiểm tra trang cập nhật bảo mật của Red Hat và áp dụng ngay các bản vá mới nhất cho RHACM và multicluster-engine.
- Rà soát quyền mạo danh: Kiểm tra lại các cấu hình RBAC, thắt chặt quyền mạo danh (impersonation permissions) của các
ServiceAccounttrên các cụm Spoke để hạn chế tối đa rủi ro trong thời gian chờ nâng cấp. - Giám sát nhật ký (Audit Logs): Thiết lập cảnh báo và theo dõi chặt chẽ nhật ký truy cập để phát hiện kịp thời các yêu cầu nghi vấn có chèn tiêu đề
Impersonate-Groupbất thường.
Nguồn tham khảo
Quản trị viên có thể tra cứu chi tiết kỹ thuật và thông tin bản vá từ các nguồn chính thức:
- National Vulnerability Database (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-17107
- Trang tư vấn bảo mật Red Hat: https://access.redhat.com/security/cve/CVE-2026-17107
- Hệ thống báo lỗi Red Hat Bugzilla: https://bugzilla.redhat.com/show_bug.cgi?id=2506771
Ngày phát hành: 24/07/2026
Nguồn: NVD — CVE-2026-17107
Tham khảo: https://access.redhat.com/security/cve/CVE-2026-17107
Tham khảo: https://bugzilla.redhat.com/show_bug.cgi?id=2506771