Uma falha foi encontrada no componente de integração multicloud. O controlador de propagação de aplicativo processa a anotação `ocm- managed-cluster` a partir de um recurso personalizado de aplicativo (CR) sem validação adequada. Um inquilino com permissões para criar Aplicações no cluster do hub pode explorar isso para alvo de clusters gerenciados arbitrários. Isto pode forçar o ArgoCD nos clusters falados a sincronizar manifestos controlados pelo atacante, levando à execução arbitrária de código ou escalada de privilégios nesses clusters. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 72526 foi publicado em 2026 - 08 - 12 T 02: 16: 38.200 Z e última modificação em 2026 - 08 - 27 T 04: 16: 49.017 Z. O seu estado gravado é Aguardando Análise.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 9.9, gravidade CRÍTICA, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H, pontuação de exploração 3.1, pontuação de impacto 6; CVSS. Classificações de fraqueza associadas: CWE- 441.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.