Sceawere

Vulnerability Detail

CVE-2026-72508UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

RHACM Subscription Confused Deputy Privilege Escalation

Vulnerability Metadata

Severity
Critical
Score / CVSS
9.9
Creation Date
2h ago
Vendor
Red Hat
Product
Red Hat Advanced Cluster Management for Kubernetes 2
Attack Type
Execution with Unnecessary Privileges
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Attack Complexity
LOW

Narrative and Response

Description

A flaw was found in the multicloud-operators-subscription component of Red Hat Advanced Cluster Management (RHACM). This vulnerability allows a namespace-admin tenant to perform a confused-deputy attack by creating Subscription Custom Resources (CRs) that leverage a highly privileged ServiceAccount (SA). This enables the tenant to deploy arbitrary cluster-scoped resources, leading to privilege escalation and potential arbitrary code execution across the cluster.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "9.9",
  "pubDate": "2026-08-12T20:17:49.650Z",
  "pubdate": "2026-08-12T20:17:49.650Z",
  "executiveSummary": "A privilege escalation vulnerability exists in the multicloud-operators-subscription component of Red Hat Advanced Cluster Management (RHACM).\nThe vulnerability allows a malicious actor with namespace-admin tenant privileges to execute a confused-deputy attack.\nBy manipulating Subscription Custom Resources, an attacker can leverage a highly privileged ServiceAccount to deploy arbitrary cluster-scoped resources.\nThis leads to severe security implications, including complete cluster compromise and potential arbitrary code execution.\nExploitation requires initial authenticated access at the namespace-admin level within the affected multicloud-operators-subscription component.",
  "technicalDetails": "The root cause of the vulnerability lies in improper authorization validation within the multicloud-operators-subscription component of Red Hat Advanced Cluster Management (RHACM).\nSpecifically, the controller handling Subscription Custom Resources (CRs) fails to adequately restrict the scope of permissions associated with the execution context, trusting user-supplied CR definitions implicitly.\nAn attacker possessing namespace-admin privileges initiates the attack flow by creating a specially crafted Subscription Custom Resource.\nThis crafted resource references or induces the system to leverage a highly privileged ServiceAccount via the confused-deputy mechanism.\nBecause the multicloud-operators-subscription component executes operations with elevated privileges, the controller processes the unauthorized deployment request on behalf of the attacker.\nThis bypasses standard namespaced isolation boundaries, allowing the tenant-level administrator to provision arbitrary cluster-scoped resources.\nThe post-exploitation impact includes unauthorized resource creation across the entire cluster, privilege escalation to cluster-admin equivalents, and potential arbitrary code execution through the deployment of malicious pods or workloads."
}
CVE-2026-72508: RHACM Subscription Confused Deputy Privilege Escalation (CRITICAL Severity, CVSS: 9.9) - Sceawere