
Rancher 權限漏洞可由測試叢集跳入控制層,管理員要即查 RBAC
已登入用戶控制一個下游叢集,就有機會攞走成套 Rancher
Rancher 今次修補嘅 CVE-2026-44945,CVSS 3.1 評分係 9.1。成功利用之後,攻擊者可以接管 Rancher 控制層,連帶控制同一套 Rancher 管理嘅全部 Kubernetes 叢集。不過先講清楚攻擊條件:對方要有有效 Rancher 登入狀態,亦要控制至少一個已註冊下游叢集嘅 RBAC,唔係純粹由街外未登入就可以直接攻入。
測試叢集都可以變成跳板
真正棘手嘅位,係攻擊者唔使預先掂到正式環境。Rancher 官方指出,預設 user global role 本身有建立或匯入叢集嘅權限;用戶建立叢集後,通常亦會成為嗰個叢集嘅 owner。換句話講,一個獲准登入 Rancher 嘅普通帳號,可以匯入自己控制嘅 k3d、kind 或 minikube 叢集,再用嗰邊嘅 RBAC 配合漏洞。對共用 Rancher、託管 Kubernetes,或者畀多隊開發人員自行開叢集嘅環境,呢個預設權限尤其值得即刻重查。
權限檢查同實際操作走咗去兩個叢集
iThome 報道解釋,問題出喺 Rancher 處理跨叢集身份冒用嘅流程。Rancher 會按網址內嘅 cluster ID,去指定下游叢集做 SubjectAccessReview,判斷請求有冇相關權限;後續操作卻交咗畀本機管理叢集執行。攻擊者只要控制前者嘅 RBAC,就可以批准自己冒用 system:masters 等高權限身份,再叫 Rancher 以自身權限操作控制層。呢類 confused deputy 漏洞,成因係 Rancher 用自己嘅高權限代辦請求時,冇正確核實請求應該作用喺邊個叢集。
官方列出嘅後果包括讀取 Rancher 保存嘅 kubeconfig、身份驗證供應商憑證、LDAP bind 密碼、OIDC client secret 同 SAML signing key,亦可以建立或改動 GlobalRoleBinding。所以評估影響時,唔好淨係數有幾多工作叢集;同一個 Rancher 管理得愈多環境,控制層保存嘅憑證同可通往其他叢集嘅權限亦愈多;一個低權限帳號出事,影響可以由測試環境一路擴大到正式環境。
四條版本線都有修補
官方列出受影響範圍為 Rancher 2.11.0 至 2.11.16 之前、2.12.0 至 2.12.12 之前、2.13.0 至 2.13.8 之前,同 2.14.0 至 2.14.2 之前;修補版本分別係 2.11.16、2.12.12、2.13.8 同 2.14.4。2.14 分支嘅受影響範圍同修補版本中間有版本空位,官方公告冇進一步交代,管理員唔好自行推斷 2.14.2 或 2.14.3 已經安全,直接升去官方明列嘅 2.14.4 較穩陣。升級前亦要跟 release notes 做備份同相容性檢查。
未升得住,先收走普通用戶開叢集嘅權限
官方講明冇完整 workaround。短期可先檢查 Standard User 或自訂 GlobalRole,收緊 management.cattle.io/clusters 嘅建立、匯入同管理權限,只留畀可信任管理員;同時重查下游叢集邊啲人有 owner、RBAC 管理、bind、escalate 或 wildcard 權限。咁做只係縮細攻擊面,已經控制任何註冊叢集 RBAC 嘅帳號仍然符合攻擊條件,修補 Rancher 先可以封住漏洞。
排查方面,可喺本機管理叢集列出 globalrolebindings.management.cattle.io、globalroles.management.cattle.io 同 Kubernetes ClusterRoleBinding,對照平日基線、建立時間同最近改動,特別留意突然獲派 administrator、system:masters、bind、escalate 或 * 嘅帳號。亦要核對近期新匯入但冇清楚負責人嘅叢集。Rancher API audit log 如果早已啟用,可追查邊個帳號、來源 IP 同 token 改過 GlobalRoleBinding、讀過 secrets,或者向本機管理叢集發出異常請求。
API audit log 冇開嘅話,而家開只能記錄之後嘅活動,補唔返舊紀錄。若發現可疑高權限綁定、陌生叢集,或者控制層 secrets 曾經俾異常帳號讀取,處理範圍要包括停用相關帳號同 token、保存紀錄、輪換 kubeconfig、LDAP/OIDC/SAML 憑證,再檢查每個下游叢集有冇陌生 RBAC 或工作負載。單純刪走一條可疑綁定,未必處理到已經外洩嘅憑證。
參考來源
- iThome — K8s多叢集管理平臺Rancher修補重大權限提升漏洞CVE-2026-44945 — original report
- Rancher 官方保安公告 GHSA-v584-7w32-jwpq — 核對 CVE、CVSS、受影響版本、技術成因、攻擊後果同官方緩解建議
- SUSE Rancher Manager v2.14.4 Release Notes — 確認 2.14.4 已加入漏洞修補,同埋升級前要留意嘅要求
- Rancher:Global Permissions — 確認 Standard User 預設建立叢集權限,同 bind、escalate 權限風險
- Rancher:啟用 API Audit Log — 核對 audit log 可記錄嘅帳號、時間、叢集、請求資料同保存方式
- Rancher:Global Resources — 核對 GlobalRoleBinding、GlobalRole、clusters 等管理資源嘅用途
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







