企業級開源軟體業者紅帽(Red Hat)揭露 旗下Kubernetes多叢集管理產品Red Hat Advanced Cluster Management for Kubernetes(ACM)存在權限提升漏洞CVE-2026-10090。紅帽將這項漏洞列為重要(Important)風險等級,初步CVSS v3.1風險評分達9.0。攻擊者若已取得ACM中樞叢集特定命名空間的edit權限,可能進一步取得整個叢集的cluster-admin管理權限。
這項漏洞隻影響仍使用Application Subscription模型的ACM環境,較新的ACM版本已不再採用這套模型,紅帽因此建議使用者改以GitOps Operator/Argo CD管理應用程式。企業管理者也需要確認目前環境是否仍使用Application Subscription模型,而不只是檢查ACM版本。
對於仍使用Application Subscription模型的環境,紅帽建議先移除併入Kubernetes edit角色的Application Subscription管理權限,降低漏洞遭利用的風險。
這項緩解措施並非一次性處置。紅帽官方CVE頁面目前尚未列出正式修補版本;在正式修正版完成安裝前,若相關ClusterRole被重新建立,管理者需再次套用緩解措施。