A flaw was found in the OpenShift Router. A user with EndpointSlice write access can exploit this vulnerability by creating a Service backed by an FQDN (Fully Qualified Domain Name) EndpointSlice that resolves to a cloud metadata endpoint. This allows the router to proxy requests to the cloud metadata endpoint, leading to the disclosure of instance credentials and other sensitive metadata. This bypasses previous security measures for validating IP addresses.
CVE-2026-42965 is a critical vulnerability in OpenShift Router that allows users with EndpointSlice write access to exploit FQDN-based endpoints to access cloud metadata, potentially disclosing instance credentials. The flaw bypasses IP address validation controls, enabling unauthorized access to sensitive cloud infrastructure metadata.
يتعلق هذا الضعف بقدرة المستخدمين الذين يملكون صلاحيات كتابة EndpointSlice على إنشاء خدمات مدعومة بأسماء نطاقات مؤهلة بالكامل تحل إلى نقاط نهاية بيانات السحابة الوصفية. يسمح هذا لموجه OpenShift بتوكيل الطلبات إلى نقاط نهاية البيانات الوصفية، مما يؤدي إلى الكشف عن بيانات اعتماد المثيل والبيانات الحساسة الأخرى.
ثغرة CVE-2026-42965 في OpenShift Router تسمح للمستخدمين الذين لديهم صلاحية كتابة EndpointSlice باستغلال نقاط نهاية قائمة على FQDN للوصول إلى بيانات وصف السحابة. يمكن لهذا الاستغلال الكشف عن بيانات اعتماد المثيل والبيانات الحساسة الأخرى من البنية التحتية السحابية.
Immediately update OpenShift Router to the latest patched version. Implement strict RBAC controls to restrict EndpointSlice write access to trusted administrators only. Validate and sanitize all FQDN endpoints to prevent resolution to cloud metadata services. Monitor EndpointSlice creation events for suspicious FQDN patterns. Implement network policies to block outbound connections to cloud metadata endpoints from router pods.
قم بتحديث OpenShift Router فوراً إلى أحدث إصدار مصحح. طبق ضوابط RBAC صارمة لتقييد صلاحية كتابة EndpointSlice للمسؤولين الموثوقين فقط. تحقق من صحة جميع نقاط نهاية FQDN لمنع الحل إلى خدمات بيانات السحابة الوصفية. راقب أحداث إنشاء EndpointSlice للبحث عن أنماط FQDN المريبة. طبق سياسات الشبكة لحظر الاتصالات الصادرة إلى نقاط نهاية بيانات السحابة الوصفية من حاويات الموجه.