Red Hat đã công bố một lỗ hổng bảo mật quan trọng trong công cụ oc-mirror của OpenShift, có khả năng cho phép kẻ tấn công bỏ qua việc xác minh chữ ký PGP và đưa các ảnh hưởng độc hại vào các môi trường OpenShift bị ngắt kết nối.
Lỗ hổng bảo mật nghiêm trọng trong OpenShift oc-mirror
Lỗ hổng này, được theo dõi với mã định danh CVE-2026-75939, có điểm CVSS v3.1 là 7.4 và được công khai vào ngày 21 tháng 9 năm 2026. Vấn đề này ảnh hưởng đến thành phần openshift/oc-mirror, được các tổ chức sử dụng để sao chép ảnh hưởng phát hành OpenShift, danh mục trình điều khiển và nội dung liên quan vào các kho lưu trữ riêng.
Quá trình này đặc biệt quan trọng đối với các triển khai air-gapped hoặc bị ngắt kết nối, nơi các hệ thống không thể tải xuống phần mềm trực tiếp từ kho lưu trữ của Red Hat hoặc internet công cộng. Điều này làm tăng thêm mối lo ngại về rủi ro bảo mật khi quản lý các bản cập nhật trong môi trường hạn chế.
Cơ chế tấn công và tác động
Theo Red Hat, oc-mirror xác minh chữ ký ảnh hưởng phát hành được ký PGP một cách không chính xác. Công cụ kiểm tra lỗi chữ ký trước khi xử lý xong toàn bộ nội dung thông báo đã ký.
Điều này tạo ra một điều kiện bỏ qua xác minh, trong đó một thông báo PGP được tạo đặc biệt có thể xuất hiện đáng tin cậy ngay cả khi chữ ký của nó bị giả mạo. Một kẻ tấn công cần có khả năng chặn hoặc thay đổi lưu lượng giữa phiên bản oc-mirror bị ảnh hưởng và điểm cuối chữ ký.
Sau đó, kẻ tấn công có thể cung cấp một thông báo PGP giả mạo chứa ID khóa phát hành hợp lệ của Red Hat. Do trình tự xác thực bị lỗi, công cụ có thể chấp nhận thông báo độc hại này là hợp pháp và sao chép một payload phát hành độc hại vào kho lưu trữ đã ngắt kết nối. Đây là một rủi ro chuỗi cung ứng nghiêm trọng vì nội dung được sao chép thường được coi là phần mềm nội bộ đã được phê duyệt.
Một khi ảnh hưởng độc hại được đưa vào kho lưu trữ riêng, quản trị viên OpenShift hoặc các quy trình cài đặt tự động có thể chọn nó để triển khai. Điều này có thể khiến các cụm máy chủ OpenShift đối mặt với các nguy cơ như thực thi mã trái phép, giả mạo ứng dụng, đánh cắp thông tin đăng nhập hoặc truy cập dữ liệu trái phép.
Chi tiết kỹ thuật và phạm vi ảnh hưởng
Red Hat xếp loại vấn đề này là Important và gán cho nó một vectơ tấn công mạng. Lỗ hổng không yêu cầu đặc quyền của kẻ tấn công hoặc sự tương tác của người dùng. Tuy nhiên, việc khai thác có độ phức tạp tấn công cao vì kẻ tấn công phải thao túng thành công lưu lượng mạng liên quan đến chữ ký.
Vector CVSS của Red Hat liệt kê tác động đến tính bảo mật và tính toàn vẹn là cao, trong khi tác động đến tính sẵn có được đánh giá là không. Thành phần bị ảnh hưởng là openshift4/oc-mirror-plugin-rhel9 trong Red Hat OpenShift Container Platform 4. Phiên bản RHEL 8 của plugin không bị ảnh hưởng vì thành phần này không có mặt.
Red Hat lưu ý rằng các phiên bản gói cũ hơn trong các bản phát hành sản phẩm phụ bị ảnh hưởng nói chung nên được coi là dễ bị tổn thương trừ khi có ghi chú rõ ràng khác. Thông tin chi tiết có thể được tìm thấy tại Red Hat Advisory CVE-2026-75939.
Các biện pháp giảm thiểu và khuyến nghị
Tại thời điểm công bố, Red Hat cho biết không có biện pháp giảm thiểu thực tế nào đáp ứng tiêu chí triển khai và ổn định tiêu chuẩn của họ. Do đó, các tổ chức sử dụng oc-mirror nên coi quy trình sao chép ảnh hưởng là rủi ro cao cho đến khi có các bản vá bảo mật hoặc gói cập nhật được phát hành.
Quản trị viên nên hạn chế quyền truy cập mạng vào các điểm cuối chữ ký, thực thi các biện pháp bảo vệ kiểm tra TLS một cách cẩn thận, giám sát các thay đổi bất thường trong nội dung kho lưu trữ được sao chép và xác thực các bản dựng phát hành thông qua các kênh đáng tin cậy độc lập trước khi quảng bá nội dung vào môi trường sản xuất. Các nhóm cũng nên xem xét lại các biện pháp kiểm soát truy cập kho lưu trữ bị ngắt kết nối, kiểm tra các bản phát hành được sao chép gần đây và theo dõi các khuyến cáo bảo mật của Red Hat để cập nhật khắc phục.










