A flaw was found in hawtio-operator

🖥️

Systèmes affectés

Red Hat — Red Hat build of Apache Camel - HawtIO 4

📋 Description

Une faille de sécurité critique a été identifiée dans hawtio-operator, composant de Red Hat build of Apache Camel - HawtIO 4. Cette vulnérabilité, référencée CVE-2026-78234, permet à un utilisateur disposant de privilèges d'édition dans un namespace d'abuser du mécanisme de signature de certificats de l'opérateur pour obtenir des certificats signés par la Service CA d'OpenShift avec un Common Name (CN) arbitraire.

Le problème réside dans la façon dont l'opérateur lit la clé privée de signature de la Service CA depuis le namespace openshift-service-ca et l'utilise pour émettre des certificats clients dont le Subject CN est fourni par l'auteur d'une ressource personnalisée Hawtio. Comme l'opérateur déploie un ClusterRole qui agrège les permissions Hawtio CR dans les rôles edit et admin, tout utilisateur disposant d'un accès en édition sur n'importe quel namespace peut exploiter cette faille.

Cette vulnérabilité est classée CRITICAL avec un score CVSS v3 de 9.9 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H). Elle est de type CWE-295 (Improper Certificate Validation).

⚠️ Enjeu & Impact

L'exploitation de cette vulnérabilité permet à un attaquant disposant de privilèges d'édition dans un namespace d'obtenir un certificat signé par la Service CA avec un sujet arbitraire. Ce certificat peut ensuite être utilisé pour usurper l'identité de n'importe quel service interne au cluster auprès de pairs qui font confiance à la Service CA pour l'authentification client.

  • Usurpation d'identité de service : L'attaquant peut se faire passer pour n'importe quelle identité de service interne au cluster auprès des composants qui font confiance à la Service CA, y compris les agents Jolokia et autres composants utilisant la Service CA pour l'authentification client.
  • Compromission de la confidentialité, de l'intégrité et de la disponibilité : Le score CVSS indique un impact élevé sur ces trois dimensions (C:H/I:H/A:H), avec une portée modifiée (S:C) signifiant que l'attaque peut affecter des ressources au-delà du périmètre de sécurité initial.
  • Accès réseau facilité : L'attaque est réalisable à distance (AV:N) avec une faible complexité (AC:L) et ne nécessite que des privilèges faibles (PR:L) sans interaction utilisateur (UI:N).

Concernant le statut d'exploitation : Aucune exploitation active n'a été confirmée dans les sources consultées au moment de la rédaction. Cette vulnérabilité n'est pas répertoriée dans le catalogue CISA KEV (Known Exploited Vulnerabilities).

🔩 Composants affectés

La vulnérabilité affecte le produit Red Hat build of Apache Camel - HawtIO 4, spécifiquement le composant hawtio-operator.

  • Produit : Red Hat build of Apache Camel - HawtIO 4
  • Composant affecté : hawtio-operator
  • Versions affectées : Information non disponible dans les sources consultées
  • Versions corrigées : rhbac-4/hawtio-operator-bundle:2.0.1-8 et rhbac-4/hawtio-rhel9-operator:2.0.1-10

Les sources ne fournissent pas de plage de versions affectées précise ni de CPE (Common Platform Enumeration). Seules les versions corrigées sont documentées.

✅ Solution & Mitigation

Pour remédier à cette vulnérabilité, il est impératif de mettre à jour vers les versions corrigées de l'opérateur et d'appliquer les mesures d'atténuation recommandées par Red Hat.

  1. Mise à jour prioritaire : Mettez à jour hawtio-operator vers les versions corrigées rhbac-4/hawtio-operator-bundle:2.0.1-8 et rhbac-4/hawtio-rhel9-operator:2.0.1-10 ou ultérieures.
  2. Restriction RBAC : Restreignez quels utilisateurs peuvent créer ou modifier des ressources personnalisées Hawtio via des politiques RBAC strictes.
  3. Audit des configurations : Auditez les instances existantes de ressources personnalisées Hawtio pour détecter des valeurs inattendues dans le champ spec.routeHostName.
  4. Rotation des certificats : Effectuez une rotation de tous les certificats TLS qui pourraient avoir été émis avec des Common Names incorrects.
  5. Restriction des valeurs routeHostName : Ne définissez pas spec.routeHostName avec des valeurs en dehors des noms de service du namespace propre à l'opérateur.

Consultez l'avis de sécurité officiel Red Hat pour obtenir les instructions détaillées de mise à jour et les commandes spécifiques à votre environnement.

🔗 Sources