Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Fallo en Red Hat OpenShift permite saltar chequeos PGP y publicar versiones maliciosas


Red Hat ha revelado una vulnerabilidad de seguridad importante en la herramienta oc-mirror de OpenShift. Este fallo, identificado como CVE-2026-75939 con una puntuación CVSS de 7.4, podría permitir que atacantes evadan la verificación de firmas PGP para introducir imágenes de lanzamiento maliciosas en entornos de OpenShift desconectados.





Red Hat ha revelado una vulnerabilidad de seguridad importante en la herramienta oc-mirror de OpenShift que podría permitir a los atacantes omitir la verificación de firmas PGP e introducir imágenes de lanzamiento maliciosas en entornos de OpenShift desconectados.

Identificado como CVE-2026-75939, el problema tiene una puntuación CVSS v3.1 de 7.4 y se hizo público el 21 de septiembre de 2026. El fallo afecta al componente openshift/oc-mirror, que las organizaciones utilizan para copiar imágenes de lanzamiento de OpenShift, catálogos de operadores y contenido relacionado en registros privados.

Este proceso es particularmente importante para despliegues aislados (air-gapped) o desconectados, donde tus sistemas no pueden descargar software directamente desde los registros de Red Hat o la internet pública.

Según Red Hat, oc-mirror valida incorrectamente las firmas de las imágenes de lanzamiento firmadas con PGP. La herramienta comprueba los errores de firma antes de haber terminado de procesar todo el cuerpo del mensaje firmado.

Esto crea una condición de omisión de verificación en la cual un mensaje PGP especialmente diseñado puede parecer confiable aunque su firma sea falsificada.

Fallo de Red Hat OpenShift

Un atacante necesitaría la capacidad de interceptar o alterar el tráfico entre la instancia afectada de oc-mirror y el punto final de la firma. Luego, podría proporcionar un mensaje PGP falsificado que contenga un ID de clave de lanzamiento válido de Red Hat.

Debido a la secuencia de validación defectuosa, la herramienta podría aceptar el mensaje malicioso como legítimo y reflejar una carga útil de lanzamiento hostil en un registro desconectado. Este es un riesgo grave de la cadena de suministro porque el contenido reflejado suele tratarse como software interno aprobado.

Una vez que una imagen de lanzamiento maliciosa llega al registro privado, los administradores de OpenShift o los flujos de instalación automatizados podrían seleccionarla para su despliegue. Eso podría exponer tus clústeres a la ejecución de código no autorizada, manipulación de aplicaciones, robo de credenciales o acceso a datos.

Red Hat calificó el problema como Importante y le asignó un vector de ataque de red. La vulnerabilidad no requiere privilegios del atacante ni interacción del usuario.

Sin embargo, la explotación tiene una alta complejidad de ataque porque el atacante debe manipular con éxito el tráfico de red relacionado con la firma. El vector CVSS de Red Hat indica un alto impacto en la confidencialidad y la integridad, mientras que el impacto en la disponibilidad se califica como nulo.

El componente afectado es openshift4/oc-mirror-plugin-rhel9 en Red Hat OpenShift Container Platform 4. La versión del plugin para RHEL 8 figura como no afectada porque el componente no está presente.

Red Hat señaló que las versiones de paquetes más antiguas en las ramas secundarias de productos afectados generalmente deben considerarse vulnerables a menos que se indique explícitamente lo contrario.

En el momento de la divulgación, Red Hat afirmó que ninguna mitigación práctica cumplía con sus criterios de despliegue y estabilidad estándar. Por lo tanto, si usas oc-mirror, debes tratar los flujos de trabajo de reflejo de lanzamientos como de alto riesgo hasta que se publiquen erratas de seguridad o paquetes actualizados.

Debes restringir el acceso de red a los puntos finales de firma, aplicar cuidadosamente las salvaguardas de inspección TLS, monitorear cambios inusuales en el contenido del registro reflejado y validar los resúmenes de lanzamiento a través de canales confiables independientes antes de promover el contenido a producción.

Tu equipo también debería revisar los controles de acceso al registro desconectado, auditar los lanzamientos reflejados recientemente y estar atento a los avisos de seguridad de Red Hat para obtener actualizaciones de remediación.


Fuentes:
https://cybersecuritynews.com/red-hat-openshift-flaw/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.