CVE-2026-93538 SUSE Rancher Fleet 跨租户授权漏洞
影响跨租户集群可被错误纳入目标,导致非预期部署
SUSE Rancher Fleet 在代理发起的集群注册流程中存在跨租户授权问题。注册代理提供的集群标签(包括保留的 management.cattle.io/ 命名空间标签,如集群显示名标签)会被直接应用到上游 Cluster 对象上。由于 Fleet 依据这些标签解析 GitRepo 与 Bundle 的目标集群,攻击者可借此让自己的集群匹配到管理员原本为其他集群设定的目标规则。
影响范围
SUSE Rancher Fleet 0.16 < 0.16.1、0.15 < 0.15.6、0.14 < 0.14.10、0.13 < 0.13.15、0.12 < 0.12.19 及更早版本。
漏洞详情
漏洞类型为跨租户授权/标签注入。成因是 Fleet 在代理注册集群时未对代理提交的标签做充分校验与隔离,尤其是保留了 management.cattle.io/ 等受保护命名空间的标签。利用方式是:能够向与其他租户共享的 Fleet 工作区命名空间注册集群的一方,在注册时提交特定标签,使自己的集群满足管理员为其他集群配置的 GitRepo/Bundle 目标选择规则,从而被纳入非预期的部署范围。
利用条件与风险
利用前提是攻击者能够向与其他租户共享的 Fleet 工作区命名空间注册集群,并控制注册时提交的标签。实战中可能导致跨租户的配置或工作负载被错误下发到攻击者集群,造成信息泄露或非预期部署,CVSS 7.1 属高危。
修复建议
官方已在 0.16.1、0.15.6、0.14.10、0.13.15、0.12.19 中修复,建议升级到对应或更高版本。临时缓解措施暂无公开信息,可考虑限制可向共享工作区命名空间注册集群的主体范围。
A cross-tenant authorization issue was discovered in SUSE Rancher Fleet. During agent-initiated cluster registration, cluster labels supplied by the registering agent, including labels in the reserved management.cattle.io/ namespace such as the cluster display name label, were applied to the resulting upstream Cluster object. Because Fleet resolves GitRepo and Bundle targets from those cluster labels, a party able to register a cluster into a Fleet workspace namespace shared with other tenants could cause its own cluster to satisfy targeting rules that administrators intended for a different cluster.
This affects SUSE Rancher Fleet 0.16 before 0.16.1, 0.15 before 0.15.6, 0.14 before 0.14.10, 0.13 before 0.13.15, 0.12 before 0.12.19 and older versions.