Red Hat a făcut public o vulnerabilitate de severitate Importantă, înregistrată ca CVE-2026-75939, în pluginul oc-mirror folosit de OpenShift Container Platform 4 pentru a distribui versiuni în registre deconectate, izolate de internet (air-gapped). Problema se află în modul în care instrumentul validează semnătura PGP atașată unei versiuni înainte de a avea încredere în ea.
Ce s-a întâmplat
oc-mirror trebuie să verifice semnătura criptografică a fiecărei versiuni pe care o descarcă și să refuze orice conținut care nu este semnat cu o cheie Red Hat legitimă. Potrivit avizului Red Hat, un pas defectuos din această secvență de validare permite ca un mesaj PGP construit special, care conține un ID de cheie Red Hat aparent valid, să treacă testul chiar și atunci când semnătura propriu-zisă a fost falsificată.
Pentru a exploata problema, un atacator are nevoie de capacitatea de a intercepta sau modifica traficul dintre instanța oc-mirror a unei organizații și punctul de verificare a semnăturii cu care aceasta comunică — de exemplu, poziționându-se pe traseul de rețea sau exploatând un proxy configurat greșit. De acolo, poate înlocui o versiune legitimă cu o încărcătură malițioasă. Deoarece oc-mirror are încredere în semnătura falsificată, distribuie imaginea malițioasă direct în registrul privat, deconectat, al țintei, ca și cum ar fi o versiune oficială Red Hat.
Red Hat clasifică vulnerabilitatea ca fiind exploatabilă prin rețea, fără a necesita privilegii sau interacțiune din partea utilizatorului, deși exploatarea reală are o complexitate ridicată, întrucât atacatorul trebuie să reușească să manipuleze traficul legat de semnătură. Vectorul CVSS reflectă un impact ridicat asupra confidențialității și integrității și niciun impact asupra disponibilității. Componenta afectată este openshift4/oc-mirror-plugin-rhel9; versiunea pentru RHEL 8 nu este afectată deoarece nu include acest plugin. Red Hat avertizează, de asemenea, că pachetele mai vechi din fluxurile minore afectate trebuie considerate vulnerabile, cu excepția cazului în care sunt marcate explicit altfel.
De ce contează
Implementările OpenShift deconectate sau izolate se bazează pe registre distribuite (mirror) tocmai pentru că acestea sunt considerate o sursă offline, de încredere. Dacă o versiune falsificată ajunge în acel registru, administratorii de cluster și pipeline-urile automate de instalare nu au niciun motiv să o pună la îndoială înainte de a o implementa. O singură imagine compromisă se poate traduce direct în execuție de cod neautorizată, modificarea sarcinilor de lucru active, furt de credențiale sau acces extins la date, în medii construite special pentru a fi izolate de acest tip de risc pentru lanțul de aprovizionare.
La momentul publicării, Red Hat precizează că nicio soluție de atenuare nu îndeplinește standardul obișnuit de implementare și stabilitate, așadar nu există un remediu curat pe termen scurt — doar un set de controale compensatorii până la lansarea pachetelor actualizate.
Ce trebuie să faceți
- Restricționați accesul la punctele de verificare a semnăturii. Limitați accesul la rețea al serverelor cu care comunică oc-mirror pentru verificarea semnăturii și impuneți inspecția TLS pe acest traseu, pentru ca o eventuală manipulare să fie mai greu de trecut neobservată.
- Tratați distribuirea versiunilor ca fiind cu risc ridicat, deocamdată. Până când Red Hat lansează actualizări de securitate pentru pluginul afectat, nu presupuneți automat că un conținut distribuit este curat.
- Verificați independent ceea ce promovați. Validați sumele de control (digest) ale versiunilor printr-un canal separat, de încredere, înainte de a trimite imaginile distribuite în producție.
- Auditați ce aveți deja. Analizați versiunile distribuite recent și controalele de acces la registrul deconectat pentru orice pare neobișnuit.
- Urmăriți remedierea. Verificați avizele de securitate Red Hat pentru CVE-2026-75939 și aplicați pachetele actualizate imediat ce devin disponibile.
