CVE-2026-66785: Kritisk sårbarhed i Submariner
Kritisk fejl i Submariner lader et ondsindet cluster omdirigere netværkstrafik fra andre clusters og aflytte eller forstyrre kommunikation.
Hvad er det?
Submariner er et open source-netværksværktøj, der bruges til at forbinde flere Kubernetes-clusters (isolerede computermiljøer i skyen) med hinanden, så de kan kommunikere sikkert på tværs.
Fejlen betyder, at et ondsindet cluster kan udgive sig for at eje bestemte netværksområder (IP-adresserum). Når andre clusters forsøger at sende trafik til disse adresser, bliver trafikken i stedet sendt igennem angriberens tunnel. Det svarer til, at en falsk vejskilte omdirigerer biler ad en forkert vej – direkte forbi en aflytningspost.
Årsagen er, at systemet ikke tjekker grundigt nok, om de netværksadresser et cluster melder ind, faktisk tilhører det pågældende cluster.
Hvem rammer det?
Sårbarheden rammer organisationer, der:
- Bruger Submariner til at forbinde flere Kubernetes-clusters – typisk i hybrid- eller multi-cloud-miljøer.
- Kører containerbaserede applikationer (f.eks. via OpenShift, Rancher eller lignende platforme) på tværs af datacentre eller cloudleverandører.
- Har tillid til flere clusters i samme Submariner-netværk, herunder clusters styret af forskellige teams eller partnere.
Mange SMV’er bruger ikke Submariner direkte, men det indgår i Red Hat OpenShift og andre enterprise-platforme, som SMV’er kan anvende via leverandører.
Hvad kan ske?
Hvis en angriber udnytter fejlen, kan følgende ske:
- Aflytning: Al netværkstrafik til de kaprede adresseområder passerer igennem angriberens cluster, hvor den kan læses og kopieres – herunder følsomme data, API-kald og brugeroplysninger.
- Manipulation: Angriberen kan ændre indholdet i trafikken undervejs (man-in-the-middle-angreb).
- Netværksforstyrrelse: Trafikken kan blokeres helt, hvilket kan lamme kommunikationen mellem dine systemer og skabe nedetid.
- Lateral bevægelse: En angriber med adgang til ét cluster kan bruge teknikken som springbræt til at nå andre clusters i netværket.
Hvor alvorligt er det?
Sårbarheden er vurderet til 9,9 ud af 10 (Kritisk) efter den internationale CVSS-skala. Det er den næsthøjeste mulige score.
Scoren er høj fordi:
- Angrebet kan udføres over internettet uden fysisk adgang.
- Det kræver kun minimale rettigheder – angriberen behøver blot at have adgang til ét cluster i netværket.
- Der kræves ingen handling fra brugernes side for at angrebet lykkes.
- Konsekvensen er fuld eksponering af fortrolighed, integritet og tilgængelighed på tværs af forbundne systemer.
Særligt alvorligt er det, at angrebet strækker sig på tværs af cluster-grænser – én kompromitteret del kan ramme hele netværket.
Hvad gør jeg nu?
Hvis du bruger Submariner – direkte eller via en platform som Red Hat OpenShift – bør du handle nu:
- Find ud af om du er berørt: Spørg din IT-leverandør eller interne IT-ansvarlige, om I bruger Submariner eller en platform der inkluderer det.
- Opdatér straks: Installér den seneste patchede version af Submariner, så snart den er tilgængelig fra leverandøren. Følg Red Hats og Submariners officielle sikkerhedsbulletiner.
- Begræns adgang til clusteret: Sørg for, at kun betroede og nødvendige clusters er tilsluttet dit Submariner-netværk. Fjern ukendte eller unødvendige forbindelser.
- Overvåg netværkstrafikken: Kig efter usædvanlige omdirigeringer eller uventede tunnelforbindelser i dit netværk.
- Kontakt din leverandør: Hvis du bruger en managed platform (f.eks. OpenShift via en partner), bed leverandøren bekræfte, at de har patcht eller mitigeret problemet.
Patch snarest muligt – kritisk alvor
Med en CVSS-score på 9,9 og et angrebsscenarie der ikke kræver brugerinteraktion, placerer denne sårbarhed sig i den øverste risikoklasse. Vi anbefaler, at du inden for få dage afklarer med din IT-leverandør, om dine systemer anvender Submariner. Patch eller mitigeringstiltag bør implementeres, så snart de er tilgængelige – vent ikke på den næste planlagte vedligeholdsrunde. Sørg desuden for at begrænse antallet af clusters, der har adgang til dit netværk, til et absolut minimum.
Tidslinje
Konkrete eksempler
Kompromitteret partner-cluster aflytter intern API-trafik
En angriber har kompromitteret et cluster tilhørende en ekstern IT-partner, som er koblet til jeres Submariner-netværk. Angriberen sender en fabrikeret netværksmeddelelse, der gør det ud for, at partnerens cluster ejer et stort IP-adresseområde, som i virkeligheden tilhører jeres interne systemer. Alle API-kald og brugerdata, som jeres systemer sender til disse adresser, ledes nu igennem angriberens tunnel – og kopieres lydløst undervejs, uden at I opdager det.
Sabotage af kritisk kommunikation via trafikomdirigering
En angriber med adgang til ét cluster i et multi-cloud-miljø erklærer sig for at eje det netværksområde, som bruges til kommunikation mellem jeres produktionssystemer og jeres database-cluster. Al trafik til databasen sendes nu igennem angriberens cluster, som vælger at droppe (kassere) al indkommende trafik. Resultatet er fuldstændig nedetid for de applikationer, der afhænger af databaseforbindelsen – uden åbenlys forklaring.
Lateral bevægelse på tværs af sikkerhedszoner
En angriber udnytter sårbarheden til at kapre trafikken til et segment i jeres netværk, der normalt er isoleret bag en firewall. Ved at lade trafikken passere igennem sit eget cluster kan angriberen kortlægge interne systemer og kommunikationsmønstre, og bruge denne viden til at planlægge yderligere angreb mod andre dele af jeres infrastruktur.
Ofte stillede spørgsmål
Bruger min virksomhed Submariner?
Det afhænger af jeres IT-setup. Submariner bruges primært i miljøer med flere Kubernetes-clusters – fx hvis I kører Red Hat OpenShift eller lignende containerplatforme på tværs af datacentre eller cloudleverandører. Spørg jeres IT-ansvarlige eller leverandør, om Submariner indgår i jeres infrastruktur.
Er vi sikre, hvis vi kun har ét cluster?
Ja, i praksis. Denne sårbarhed kræver, at der er mindst to clusters forbundet via Submariner. Har I kun ét cluster, er angrebsscenariets præmis ikke til stede. Men det er stadig god praksis at holde alle systemer opdaterede.
Hvad er et 'ondsindet cluster', og hvordan opstår det?
Et ondsindet cluster kan opstå, hvis en angriber kompromitterer ét af de clusters, der er forbundet til jeres netværk – fx via stjålne legitimationsoplysninger eller en anden sårbarhed. Det kan også være et cluster styret af en ekstern partner, som er blevet hacket. Netop derfor er det vigtigt kun at give adgang til clusters I stoler fuldt ud på.
Kan vi se, om vi allerede er blevet udnyttet?
Det kan være svært at opdage, fordi trafikken blot omdirigeres – ikke nødvendigvis afbrydes. Tegn på kompromittering kan være uventede netværksforbindelser, mærkelige ruter i jeres netværkslogs eller uforklarlig trafik mod ukendte IP-adresser. Bed jeres IT-team om at gennemgå Submariner-logs og netværksruter.
Hvornår kommer der en patch?
Per offentliggørelsesdatoen (august 2026) er en officiel patch endnu ikke bekræftet frigivet. Hold øje med sikkerhedsbulletiner fra Red Hat og Submariner-projektet på GitHub. Jeres IT-leverandør bør også holde jer opdaterede, så snart en rettelse er tilgængelig.
Er der noget vi kan gøre nu, inden der kommer en patch?
Ja. I mellemtiden kan I begrænse risikoen ved at reducere antallet af clusters med adgang til jeres Submariner-netværk til kun de absolut nødvendige og betroede. Overvåg desuden netværkstrafikken tæt og sørg for, at adgangskontrollen til jeres clusters er stram – fx via stærke autentifikationsmetoder og begrænsede rettigheder.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
A flaw was found in Submariner. This vulnerability allows a malicious cluster (spoke) to redirect network traffic from other connected clusters (peer clusters) by publishing a specially crafted network endpoint. The system fails to properly validate the network subnets provided by the malicious cluster, enabling it to declare arbitrary network ranges. Consequently, all network traffic intended for these arbitrary ranges from peer clusters will be rerouted through the attacker’s tunnel, potentially leading to unauthorized information disclosure or network disruption.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.
