top of page

Red Hat ACM xuất hiện lỗ hổng CVE nghiêm trọng dẫn tới quyền cluster-admin

Red Hat công bố CVE-2026-10090 ngày 5/8/2026, một lỗ hổng leo thang đặc quyền trong Red Hat Advanced Cluster Management for Kubernetes. Lỗi có điểm CVSS v3.1 là 9,9 và có thể cho phép người dùng đã xác thực với quyền edit trong namespace leo thang lên cluster-admin. Hiện chưa có bằng chứng chính thức cho thấy lỗ hổng đang bị khai thác thực tế.

Đây là rủi ro đáng chú ý đối với doanh nghiệp vận hành Kubernetes hoặc Red Hat OpenShift theo mô hình nhiều nhóm phát triển, nhiều tenant hoặc phân quyền theo namespace. Vấn đề không nằm ở việc kẻ tấn công có thể truy cập hoàn toàn ẩn danh, mà ở khả năng một tài khoản hợp lệ có đặc quyền tương đối thấp bị biến thành tài khoản quản trị toàn cluster.

Điều gì đã xảy ra với Red Hat ACM?

CVE-2026-10090 ảnh hưởng tới Application Subscription controller trong Red Hat Advanced Cluster Management for Kubernetes, cụ thể liên quan thành phần multicluster-operators-subscription.

Trong kịch bản Red Hat mô tả, Helm chart độc hại có thể chứa tài nguyên cấp cluster như ClusterRoleBinding. Tài nguyên này sau đó có thể liên kết ServiceAccount của người dùng với vai trò cluster-admin.

Kết quả là tài khoản vốn chỉ có quyền edit ở phạm vi namespace có khả năng đạt quyền quản trị toàn cluster.

lo-hong-red-hat-ace-cve-2026-10090
Lỗ hổng Red Hat ACM CVE-2026-10090

Vì sao CVE-2026-10090 được đánh giá ở mức rất cao?

Red Hat chấm CVE-2026-10090 ở mức 9,9/10 theo CVSS v3.1, gần sát mức tối đa. Lỗ hổng có độ phức tạp khai thác thấp, có thể được kích hoạt qua mạng, không cần tương tác của người dùng và chỉ yêu cầu đặc quyền thấp ban đầu.

Hạng mục

Thông tin

CVE

CVE-2026-10090

Sản phẩm

Red Hat Advanced Cluster Management for Kubernetes

Thành phần

Application Subscription controller

Package liên quan

multicluster-operators-subscription

Điều kiện ban đầu

Tài khoản đã xác thực có quyền edit

Kết quả tiềm năng

Leo thang lên cluster-admin

CVSS v3.1

9,9

Vector

AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CWE

CWE-267 – Privilege Defined With Unsafe Actions

CVE-2026-10090 có đang bị khai thác thực tế không?

Tính đến ngày 11/8/2026, chưa có nguồn chính thức đáng tin cậy xác nhận CVE-2026-10090 đang bị khai thác ngoài thực tế.

Bản ghi của National Vulnerability Database chứa dữ liệu CISA-ADP hiện ghi trạng thái exploitation là none. CVE-2026-10090 cũng chưa được ghi nhận trong CISA Known Exploited Vulnerabilities Catalog tại thời điểm kiểm tra.

Red Hat hiện cũng chưa đưa ra biện pháp mitigation đáp ứng đầy đủ các tiêu chí của hãng về khả năng triển khai, mức độ áp dụng rộng và độ ổn định. Doanh nghiệp vì vậy nên theo dõi trực tiếp Red Hat Product Security để xác định bản cập nhật hoặc advisory phù hợp với phiên bản đang vận hành.

Doanh nghiệp nào cần đặc biệt chú ý?

Rủi ro cao hơn đối với các tổ chức sử dụng Red Hat Advanced Cluster Management để quản trị Kubernetes hoặc OpenShift theo mô hình có nhiều nhóm người dùng.

Đặc biệt cần lưu ý những môi trường trong đó developer, application team, vendor hoặc tenant được cấp quyền edit trên namespace thuộc ACM hub.

Đây cũng là lý do hoạt động quản lý lỗ hổng không nên dừng ở việc phát hiện CVE. Quy trình cần bao gồm xác định tài sản, đánh giá khả năng khai thác trong môi trường thực tế, remediation và kiểm tra lại sau xử lý.

👉 IPSIP Việt Nam đã phân tích cụ thể cách tiếp cận này trong nội dung về khắc phục lỗ hổng từ báo cáo kiểm thử xâm nhập.

Doanh nghiệp cần làm gì ngay với CVE-2026-10090?

  • Kiểm kê toàn bộ Red Hat ACM hub đang vận hành và phiên bản tương ứng.

  • Xác định môi trường nào đang sử dụng Application Subscription.

  • Rà soát RoleBinding và ClusterRoleBinding để tìm người dùng, nhóm và ServiceAccount có quyền edit.

  • Kiểm tra lịch sử tạo hoặc thay đổi Channel và Subscription.

  • Xác minh các Helm repository được tham chiếu có nằm trong danh sách được doanh nghiệp phê duyệt hay không.

  • Tìm kiếm ClusterRoleBinding bất thường liên kết ServiceAccount với cluster-admin.

  • Thu hồi các quyền edit không còn nhu cầu sử dụng.

  • Tập trung Kubernetes audit log và thiết lập cảnh báo cho thay đổi liên quan tới RBAC.

  • Theo dõi Red Hat Product Security để cập nhật trạng thái bản vá và advisory.

Với tài khoản quản trị của con người, các cơ chế Privileged Access Management có thể hỗ trợ kiểm soát quyền đặc quyền, phê duyệt truy cập và ghi lại phiên làm việc. Tuy nhiên, quản lý truy cập đặc quyền PAM là lớp kiểm soát bổ sung, không thay thế việc khắc phục lỗi authorization trong chính Red Hat ACM.

Góc nhìn chuyên gia từ IPSIP Việt Nam cho thấy điều gì?

Nếu đạt được cluster-admin, tài khoản có thể tác động tới nhiều thành phần trên cluster. Theo vector CVSS của Red Hat, ảnh hưởng tiềm năng tới tính bí mật, tính toàn vẹn và tính sẵn sàng đều ở mức High.

Doanh nghiệp nên theo dõi những thay đổi có độ nhạy cao như cấp cluster-admin, tạo ClusterRoleBinding mới, thay đổi ServiceAccount hoặc tạo nguồn Helm không nằm trong danh sách phê duyệt.

giai-phap-an-ninh-mang-ipsip-viet-nam
Giải pháp an ninh mạng IPSIP Việt Nam
Đối với doanh nghiệp Việt Nam đang sử dụng Red Hat ACM, Kubernetes hoặc OpenShift ở quy mô lớn, ưu tiên hiện tại là rà soát phạm vi ảnh hưởng, giảm quyền dư thừa, kiểm tra các thay đổi RBAC và tăng khả năng giám sát.

Nguồn tham khảo

ADsecVN - Lỗ hổng CVE nghiêm trọng: Red Hat ACM bị tấn công mạng https://adsecvn.com/lo-hong-cve-nghiem-trong-red-hat-acm-bi-tan-cong-mang/

Red Hat Product Security - CVE-2026-10090 https://access.redhat.com/security/cve/CVE-2026-10090

NIST National Vulnerability Database - CVE-2026-10090 https://nvd.nist.gov/vuln/detail/CVE-2026-10090

CERT-PY - Vulnerabilidad en productos Red Hat https://www.cert.gov.py/vulnerabilidad-en-productos-red-hat/

Bình luận


theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page