文章总结: 红帽披露OpenShiftoc-mirror工具存在CVE-2026-75939漏洞,CVSS评分7.4,因PGP签名校验顺序缺陷,攻击者可绕过校验向隔离环境推送恶意镜像,引发供应链投毒风险。建议限制签名端点访问、监控仓库异常、独立渠道校验镜像摘要,并关注官方补丁。
综合评分: 82
文章分类: 漏洞分析,供应链安全,漏洞预警,应急响应
红帽披露OpenShift重要漏洞,可绕过PGP校验推送恶意镜像
FreeBuf
2026年9月24日 18:00
上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
红帽近日披露,OpenShift内置的oc-mirror工具存在一处重要安全漏洞。攻击者可利用该漏洞绕过PGP签名校验机制,向隔离部署的OpenShift环境植入恶意发行版镜像。
该漏洞编号为CVE-2026-75939,CVSS v3.1评分为7.4,于2026年9月21日正式公开。漏洞存在于openshift/oc-mirror组件中,企业通常使用该组件将OpenShift发行版镜像、Operator目录及相关内容同步到私有镜像仓库。
这类镜像同步操作对物理隔离或断网部署的环境尤为关键,这类环境无法直接从红帽官方仓库或公网下载软件。
Part01
校验顺序存在逻辑缺陷
据红帽公告说明,oc-mirror对经PGP签名的发行版镜像存在校验逻辑错误。该工具会在未完成整个签名消息体处理的情况下,提前执行签名错误检查。
这种错误的校验顺序会形成绕过条件:即使PGP消息为攻击者伪造签名,工具也可能将其判定为可信。
Part02
篡改流量可引发供应链投毒风险
攻击者要利用该漏洞,需要具备拦截或篡改受影响oc-mirror实例与签名端点之间流量的能力。具备该条件后,攻击者可构造包含合法红帽发行版密钥ID的伪造PGP消息,提交给oc-mirror校验。
由于校验顺序存在缺陷,oc-mirror会将恶意伪造的消息判定为合法内容,将恶意发行版载荷同步到隔离环境的私有仓库中。企业通常会将这类同步到内部仓库的内容视为已通过审批的可信软件,因此该漏洞会带来严重的供应链投毒风险。
一旦恶意发行版镜像进入私有仓库,OpenShift管理员或自动化安装流水线就可能将其选中并部署到集群中。这会导致集群面临未授权代码执行、应用篡改、凭证窃取、敏感数据未授权访问等多重风险。
Part03
特定版本需落实临时防护措施
红帽将该漏洞评为重要级,攻击向量为网络,利用过程无需攻击者具备前置权限,也不需要用户交互。不过该漏洞的攻击复杂度较高,攻击者必须成功操纵与签名校验相关的网络流量才能完成利用,CVSS评估显示其对机密性、完整性的影响为高,对可用性无影响。
红帽明确表示,RHEL 8版本的对应插件不受影响,因为该版本中不存在这一组件。本次漏洞的受影响组件为红帽OpenShift容器平台4中的openshift4/oc-mirror-plugin-rhel9,受影响次要产品分支中的旧版本包通常均存在漏洞,除非官方明确标注其不受影响。
漏洞披露时红帽表示,暂无符合其部署与稳定性标准的实用缓解方案。在安全补丁或更新包发布前,使用oc-mirror的企业应将发行版镜像同步流程视为高风险操作。
管理员应限制签名端点的网络访问权限,谨慎部署TLS流量检测防护措施。同时要监控私有镜像仓库中同步内容的异常变更,在将镜像推送到生产环境前,通过独立可信渠道校验发行版镜像摘要。
相关团队还应检查隔离环境私有仓库的访问控制规则,审计近期同步的所有发行版镜像。同时持续关注红帽发布的安全公告,及时获取修复更新信息。
参考来源:
Red Hat OpenShift Flaw Lets Attackers Bypass PGP Checks and Push Malicious Releases
Red Hat OpenShift Flaw Lets Attackers Bypass PGP Checks and Push Malicious Releases
#
推荐阅读
#
电报讨论
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:FreeBuf 《红帽披露OpenShift重要漏洞,可绕过PGP校验推送恶意镜像》