Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-66878 Multiple Vendors

CVE-2026-66878: Vulnerabilidad de divulgación de información en multicloud-operators-subscription

Vulnerabilidad · Publicado 12/08/2026

7.7
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

Se ha identificado una falla en multicloud-operators-subscription que permite a administradores de namespace con privilegios acceder a secretos almacenados en otros espacios de nombres mediante manipulación del campo Channel.Spec.SecretRef.Namespace. Esta vulnerabilidad (CVSS 7.7) expone credenciales, tokens API y datos sensibles en entornos multicloud comúnmente utilizados en infraestructuras híbridas de empresas latinoamericanas. El riesgo se amplifica en organizaciones con múltiples equipos compartiendo clusters Kubernetes.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

A flaw was found in multicloud-operators-subscription. A privileged user, specifically a namespace administrator capable of creating Channel and Subscription resources, can exploit this vulnerability. By manipulating the Channel.Spec.SecretRef.Namespace field, the user can cause the system to copy sensitive Secret contents from other namespaces into their own, leading to information disclosure.

Puntuación CVSS

Score: 7.7/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N

Debilidades (CWE)

CWE-639

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Auditar inmediatamente los permisos RBAC de administradores de namespace en clusters afectados
  • Revisar logs de acceso a secretos para detectar manipulación del campo SecretRef.Namespace
  • Aplicar parches del fabricante en versiones de multicloud-operators-subscription según disponibilidad
  • Implementar políticas de red y PodSecurityPolicy para restringir creación de recursos Channel y Subscription
  • Rotar secretos potencialmente expuestos (credenciales, tokens, claves API)
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas