← Retour
CVE-2026-55997
high
CVSS 8.8
Rancher issues long-lived registration tokens to authenticate nodes and agents joining a downstream cluster. These tokens were stored and exposed in plaintext with no expiration, so a malicious user c...
Résumé
Rancher issues long-lived registration tokens to authenticate nodes and agents joining a downstream cluster. These tokens were stored and exposed in plaintext with no expiration, so a malicious user could obtain one either through the Rancher API, etcd, stored automation, or direct file access on a...
Résumé IA openai / gpt-4o
Une vulnérabilité référencée **CVE-2026-55997** a été découverte dans c.
Des attaquants peuvent cibler un point d'entrée spécifique comme ``ClusterRegistrationToken`` à distance pour détourner le produit.
L'exploitation peut entraîner la prise de contrôle totale du système. Score CVSS : 8.8/10.
Action : mettez à jour c vers **1** ou supérieur.
En cas de doute, contactez votre service informatique ou cherchez « c CVE-2026-55997 » sur le site de l'éditeur.
CVE-2026-55997 (c) — CWE-312 / CVSS v3 8.8
Vecteur d'attaque : local / sans interaction utilisateur
Surface d'attaque : `ClusterRegistrationToken` / `status.Token` / `CATTLE_TOKEN` / `sensitiveBodyFields`
Versions affectées : `>=2.14.0, <2.14.4`
Correctif : `1` — appliquer immédiatement
Plan : 1) Audit SBOM, 2) Mise à jour staging→prod, 3) Surveillance WAF/proxy sur les endpoints affectés, 4) Recherche d'IOC dans les logs.
Réfs : voir GHSA / avis éditeur / version corrigée liés sur cette page.
❓ Quel est le problème
Rancherの登録トークンが期限なしでプレーンテキスト保存される問題。
📍 Périmètre concerné
ノードやエージェントが下位クラスターに参加する際のトークン発行部分。
🔥 Gravité
トークンが悪用されると、不正なノードをクラスターに登録可能。高いリスクを伴う。
🔧 Comment corriger
トークンを暗号化し、期限を設定することで対応。
🛡️ Contournement
登録トークンのアクセスを制限し、手動での管理を強化。
🔍 Détection
etcdやAPIログから不明なトークンアクセスを監視。
Références
- web meissner@suse.de
- web meissner@suse.de