Přihlášený uživatel OpenShift AI může načíst společné klíče NVIDIA
Red Hat zveřejnil 7. září zranitelnost CVE-2026-86332 se skóre 6,5. Přihlášený uživatel dashboardu OpenShift AI může bez správcovského oprávnění načíst společný klíč NVIDIA NGC i přihlašovací údaje pro stahování obrazů; opravená verze zatím uvedená není.
Red Hat zveřejnil 7. září 2026 zranitelnost CVE-2026-86332 v dashboardu své platformy OpenShift AI. Přihlášený uživatel bez správcovské role se mohl přes jednu z tras pro NVIDIA NIM dostat ke společným přihlašovacím údajům infrastruktury. Nešlo o heslo jiného uživatele: odpověď obsahovala klíč NVIDIA NGC a údaje, kterými cluster stahuje obrazy kontejnerů.

Běžný účet dostal odpověď servisního účtu
Dotčená adresa má tvar GET /api/nim-serving/:nimResource. Dashboard pod svým servisním účtem nejdřív načte objekt NIM Account, z něj zjistí jméno požadovaného objektu v Kubernetes a potom ho vrátí volajícímu. Pro dvě povolené hodnoty, apiKeySecret a nimPullSecret, jde o objekty typu Secret. Třetí hodnota nimConfig vede na ConfigMap.
Zdrojový kód trasy vrací přímo { body: result.body }. Neověřuje přitom správcovskou roli. Rozdíl je vidět o adresář vedle: vytvoření a smazání účtu NIM obaluje funkce secureAdminRoute, čtení tajných objektů nikoli. Tento stav byl v hlavní větvi repozitáře ještě v commitu z 7. září ve 12.05 UTC.
Klíč otevírá katalog obrazů a modelů
Podle dokumentace NVIDIA NIM Operatoru jsou obrazy služeb NIM a NeMo uložené v katalogu NVIDIA NGC. Operátor používá zákaznický klíč API jako tajný údaj pro stažení obrazů kontejnerů a modelů. Red Hat proto v popisu nemluví o údaji jednoho člověka, ale o společném klíči infrastruktury.
Objekt Secret neznamená, že se jeho obsah vrací zašifrovaný. Kubernetes ukládá údaje pro přihlášení k registru v poli data jako base64. Nová chyba podle Red Hatu vydávala celé tělo objektu včetně tohoto pole. Rozsah je však užší než přístup ke všem tajným údajům clusteru: trasa vybírá dva Secrety, na které odkazuje právě NIM Account.
Dubnová oprava odstranila jiný únik
Stejná adresa už letos jednu bezpečnostní opravu dostala. CVE-2026-5483 z 10. dubna popisovalo, že odpověď klienta pro Kubernetes obsahovala i token servisního účtu dashboardu. Red Hat ji ohodnotil skóre 8,5 a vydal opravené balíčky pro OpenShift AI 2.16, 2.25, 3.2 a 3.3.
Oprava odřízla token z obalu odpovědi. Správcovskou kontrolu na trase ale nepřidala a pole data uvnitř samotného Secretu neodstranila. Dnešní CVE proto není nové číslo pro dubnový problém. Jde o další údaj vracený stejnou adresou a Red Hat tento rozdíl ve svém stanovisku výslovně uvádí.
Opravenou verzi Red Hat zatím nejmenuje
Závažnost 6,5 vychází z toho, že útok jde provést přes síť, nevyžaduje spolupráci dalšího uživatele a má vysoký dopad na důvěrnost. Útočník však potřebuje přihlášený účet v dashboardu a cluster musí mít nakonfigurovaný účet NIM. Integritu ani dostupnost samotné platformy vektor CVSS nezapočítává. Ve zveřejněných podkladech není tvrzení, že by někdo chybu zneužíval.
V přehledu dotčených balíčků vede Red Hat dashboard pro RHEL 8 jako zasažený. U jedenácti balíčků pro RHEL 9, mezi nimiž jsou dashboard, jeho operátor a moduly platformy, stojí Fix deferred, tedy odložená oprava. Číslo první bezpečné verze firma neuvádí.
Do vydání záplaty doporučuje Red Hat integraci NVIDIA NIM vypnout nebo odstranit, aby v clusteru nebyl NIM Account ani navázané Secrety. Pokud integrace zůstat musí, má se přístup k dashboardu omezit na důvěryhodné správce. Pouhé nasazení dubnové opravy nestačí: ta řešila token servisního účtu, ne oprávnění k dnešním dvěma tajným objektům.
Zdroje
- Red Hat: CVE-2026-86332 – dopad, stav balíčků a doporučené omezení
- NVD: CVE-2026-86332 – datum zveřejnění a vektor CVSS
- Open Data Hub: trasa nim-serving – kód čtení objektů Kubernetes
- NVIDIA NIM Operator: Image Pull Secrets – účel klíče NGC
- Kubernetes: Secrets – uložení údajů pro registr obrazů