Red Hat đã công bố CVE-2026-66794, một lỗ hổng Server-Side Request Forgery (SSRF) có mức độ nghiêm trọng cao, ảnh hưởng đến thành phần cluster-proxy-addon trong Multicluster Engine for Kubernetes. Lỗ hổng này có điểm CVSS v3.1 là 9.3.
Chi tiết về lỗ hổng CVE-2026-66794
Lỗ hổng được phát hiện nằm trong một route mà cluster-proxy-addon lộ ra cho người dùng. Theo Red Hat, route này không thực thi việc xác thực và ủy quyền một cách đầy đủ trước khi chuyển tiếp các yêu cầu. Điều này có nghĩa là những kẻ tấn công không cần xác thực có thể đạt được các dịch vụ mà thông thường bị chặn.
Cơ chế tấn công này được phân loại là CWE-918, hay SSRF. Kẻ tấn công sẽ lợi dụng proxy bị lỗi làm trung gian để gửi các yêu cầu đến các dịch vụ nội bộ, thay vì tấn công trực tiếp từ Internet. Proxy này dường như được hạ tầng nội bộ tin tưởng, cho phép các yêu cầu vượt qua các ranh giới mà các biện pháp kiểm soát mạng, hạn chế phơi nhiễm dịch vụ hoặc phân đoạn cluster thường bảo vệ.
Tác động trong môi trường Kubernetes đa cluster
Trong một môi trường Kubernetes đa cluster, lỗ hổng này có thể gây ra những hậu quả nghiêm trọng. Các thành phần quản lý (management-plane) thường có kết nối đến các dịch vụ phân tán trên nhiều cluster được quản lý. Nếu các thành phần này bị lộ qua một route có lỗ hổng, kẻ tấn công có thể truy cập các API nội bộ, lấy cắp dữ liệu nhạy cảm của ứng dụng, xác định các điểm cuối nội bộ có thể truy cập hoặc tương tác với các dịch vụ chưa bao giờ được dự định để có thể truy cập từ bên ngoài.
Ví dụ, kẻ tấn công có thể thao túng các phân đoạn đường dẫn yêu cầu để proxy bị ảnh hưởng liên hệ với một dịch vụ nội bộ trong một cluster được quản lý. Nếu dịch vụ đó trả về dữ liệu cấu hình, token, chi tiết gỡ lỗi hoặc phản hồi ứng dụng mà không yêu cầu xác thực riêng biệt, kẻ tấn công có thể thu thập thông tin hữu ích cho các hành động xâm nhập tiếp theo.
Đánh giá mức độ nghiêm trọng
Tác động thực tế của lỗ hổng CVE-2026-66794 phụ thuộc vào các dịch vụ mà proxy có thể truy cập và các biện pháp kiểm soát bảo mật mà các dịch vụ đó thực thi. Mặc dù có điểm CVSS cao 9.3, Red Hat đã xếp loại vấn đề này là Important (Quan trọng) thay vì Critical. Phân tích của Red Hat chỉ ra rằng tác động được xác nhận là SSRF không cần xác thực, không phải là remote code execution. Nhà cung cấp đã xác định tác động bảo mật là cao (high confidentiality impact), tác động toàn vẹn là thấp (low integrity impact) và không có tác động sẵn có nào được chứng minh (no demonstrated availability impact).
Thông tin kỹ thuật và khuyến nghị
Các thành phần bị ảnh hưởng bao gồm multicluster-engine/cluster-proxy-addon-rhel9 và multicluster-engine/cluster-proxy-rhel9 trong Multicluster Engine for Kubernetes. Tại thời điểm công bố, Red Hat liệt kê cả hai thành phần này là bị ảnh hưởng và chưa xác định các bản vá lỗi bảo mật liên quan.
Các tổ chức nên ngay lập tức hạn chế quyền truy cập mạng đối với route mà cluster-proxy-addon lộ ra cho người dùng. Red Hat khuyến nghị áp dụng các quy tắc tường lửa hoặc các biện pháp kiểm soát mạng tương đương để đảm bảo chỉ các mạng đáng tin cậy và các nguồn được ủy quyền mới có thể kết nối đến cổng được phơi bày.
Các quản trị viên cũng nên xem xét việc lộ các route, kiểm tra nhật ký truy cập của proxy để phát hiện các mẫu đường dẫn bất thường và xác định các dịch vụ nội bộ nhạy cảm có thể truy cập được từ môi trường quản lý. Việc này giúp phát hiện tấn công sớm và giảm thiểu rủi ro.
Để phòng ngừa hiệu quả, việc chủ động cập nhật bản vá và theo dõi các thông báo bảo mật từ Red Hat là vô cùng quan trọng. Hãy tham khảo thông tin chi tiết về lỗ hổng CVE-2026-66794 tại trang web của Red Hat.










