CVE-2026-66788
Kritisk

CVE-2026-66788: Kritisk fejl i Lighthouse/Submariner

Kritisk fejl i Lighthouse lader angribere injicere netværksressourcer i alle namespaces – inklusive systemkritiske områder.

CVSS Score
9.9
Offentliggjort
20/08/2026
Patch-status
in_development
Exploit
theoretical
Tidsfrist
Handl inden for 24-48 timer

Hvad er det?

Lighthouse er en komponent i Submariner-projektet, der bruges til at forbinde flere Kubernetes-klynger (grupper af servere) med hinanden på tværs af netværk. En kritisk fejl i Lighthouse betyder, at en angriber, der allerede har kompromitteret én klynge (en såkaldt ‘spoke cluster’), kan manipulere et felt på et netværksobjekt kaldet en ‘broker’. Fordi Lighthouse ukritisk stoler på dette felt, kan angriberen bestemme, hvor i systemet nye netværksressourcer (EndpointSlices og ServiceImports) placeres – herunder i beskyttede systemområder som kube-system. Det svarer til, at en uautoriseret person kan flytte ind i en aflåst del af bygningen ved blot at sætte en falsk etiket på sin nøgle.

Hvem rammer det?

Sårbarheden rammer virksomheder og organisationer, der bruger Kubernetes med Submariner/Lighthouse til at forbinde flere klynger på tværs af miljøer eller cloud-udbydere. Det er typisk:

  • Teknologivirksomheder og SaaS-leverandører med multi-cloud-opsætninger
  • Offentlige og private organisationer, der bruger OpenShift (Red Hats Kubernetes-platform)
  • Udviklingshold, der kører distribuerede containerbaserede applikationer

Har din virksomhed ikke Kubernetes eller Submariner, er du ikke direkte ramt.

Hvad kan ske?

Hvis sårbarheden udnyttes, kan en angriber, der allerede har fodfæste i én klynge, eskalere sine rettigheder (få administratoradgang) i andre tilknyttede klynger. Konkret kan det betyde:

  • Privilegieeskalering: Angriberen opnår kontrol over systemkritiske namespaces som kube-system eller openshift-*.
  • Datalæk: Adgang til fortrolige data, hemmeligheder og konfigurationer på tværs af klynger.
  • Systemkompromittering: Mulighed for at afbryde, manipulere eller overtage tjenester i hele klynge-netværket.
  • Lateral bevægelse: Angriberen kan bevæge sig fra én kompromitteret klynge til alle forbundne klynger.

Hvor alvorligt er det?

Denne sårbarhed er vurderet til 9,9 ud af 10 (Kritisk) af det internationale sikkerhedssystem CVSS. Det er næsten den højest mulige score. Årsagen til den høje score er:

  • Netværksbaseret angreb: Angriberen behøver ikke fysisk adgang – angrebet sker over netværket.
  • Lav kompleksitet: Det kræver ikke avancerede færdigheder at udnytte fejlen.
  • Lave krav til rettigheder: Angriberen behøver kun begrænsede rettigheder i én klynge for at angribe alle andre.
  • Fuld CIA-impact: Fortrolighed, integritet og tilgængelighed af data er alle i spil (C/I/A = HIGH).
  • Scope-ændring: Angrebet kan brede sig ud over den oprindeligt kompromitterede klynge.

Hvad gør jeg nu?

Følg disse trin for at beskytte din virksomhed hurtigst muligt:

  1. Kortlæg din eksponering: Undersøg om din virksomhed bruger Submariner eller Lighthouse i jeres Kubernetes-miljø. Spørg jeres IT-afdeling eller cloud-leverandør.
  2. Tjek for tilgængelig patch: Følg Submariner-projektets officielle sikkerhedsbulletiner og GitHub-releases for en opdatering, der adresserer CVE-2026-66788. Installer opdateringen straks, når den er tilgængelig.
  3. Begræns adgang til spoke-klynger: Gennemgå hvem og hvad der har adgang til jeres klynger. Fjern unødvendige rettigheder (princippet om mindste privilegium).
  4. Overvåg for mistænkelig aktivitet: Sæt alarmering op på ændringer i namespaces som kube-system og openshift-*, herunder oprettelse af nye EndpointSlices og ServiceImports.
  5. Isolér kompromitterede klynger: Hvis I har mistanke om kompromittering, bør I midlertidigt isolere den pågældende klynge fra resten af netværket, mens I undersøger hændelsen.
  6. Kontakt jeres IT-sikkerhedsleverandør: Hvis I er usikre på eksponering eller afhjælpning, bør I kontakte en IT-sikkerhedskonsulent med Kubernetes-erfaring.
Tidsfrist

Handl inden for 24-48 timer

Sådan ser Auroa det

Med en CVSS-score på 9,9 er dette en af de mest alvorlige sårbarheder, vi anbefaler at prioritere øjeblikkeligt. Selvom udnyttelse kræver forudgående adgang til én klynge, er konsekvenserne ved et vellykket angreb ekstremt alvorlige, da alle forbundne klynger risikerer at blive kompromitteret. Vi anbefaler, at du straks kortlægger din brug af Submariner/Lighthouse, begrænser adgangen til dine klynger og holder øje med patches fra Submariner-projektet. Kontakt os, hvis du har brug for hjælp til at vurdere din eksponering eller implementere midlertidige beskyttelsesforanstaltninger.

Tidslinje

20/08/2026
CVE-2026-66788 offentliggjort
Sårbarheden blev officielt registreret i NVD (National Vulnerability Database) med en kritisk CVSS-score på 9,9. Lighthouse/Submariner-projektet blev informeret.
20/08/2026
Ingen kendte aktive angreb
På offentliggørelsestidspunktet er der ikke registreret aktive angreb i naturen. Sårbarheden vurderes som teoretisk udnytbar for angribere med adgang til en spoke-klynge.
20/08/2026
Patch under udvikling
Submariner-projektets sikkerhedsteam arbejder på en rettelse. Følg officielle kanaler på GitHub og Submariner.io for opdateringer om patchens tilgængelighed.
20/08/2026
Midlertidige anbefalinger udsendt
Sikkerhedseksperter anbefaler straks at begrænse adgang til spoke-klynger og øge overvågningen af systemkritiske namespaces som kube-system og openshift-*.

Konkrete eksempler

Angriber eskalerer fra én klynge til alle

En angriber opnår adgang til en mindre, ekstern spoke-klynge i en virksomheds multi-cloud-opsætning – for eksempel via en lækket API-nøgle. Angriberen ændrer en etiket (label) på et broker-objekt og narrer Lighthouse til at injicere falske ServiceImports i kube-system-namespacet på alle andre tilknyttede klynger. Herigennem opnår angriberen administratoradgang til hele klynge-netværket og kan nu tilgå alle data og tjenester på tværs af virksomhedens cloud-miljøer.

Trafikomdirigering og dataaflytnig

En angriber med fodfæste i en spoke-klynge indsætter falske EndpointSlices, der peger på en server under angriberens kontrol. Trafikken fra andre klynger – herunder kald med fortrolige data som API-tokens og brugercredentials – sendes nu til angriberens server i stedet for den legitime destination. Virksomheden opdager ikke angrebet, da alt tilsyneladende fungerer normalt for slutbrugerne.

Sabotage af kritiske systemkomponenter

En angriber bruger sårbarheden til at injicere manipulerede ressourcer i openshift-monitoring-namespacet. Dette forstyrrer overvågningssystemet, der stopper med at sende alarmer. Angriberen kan herefter gennemføre yderligere angreb – for eksempel ransomware-udrulning – uden at virksomhedens sikkerhedsteam modtager advarsler i realtid.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-284

Original NVD-beskrivelse (engelsk)

A flaw was found in Lighthouse. A remote attacker, by compromising a spoke cluster, can exploit a vulnerability where the destination namespace for resource injection is derived from an attacker-controlled label or annotation on the broker object. This allows the attacker to inject unauthorized EndpointSlices and ServiceImports into any namespace on peer clusters, including critical system namespaces like kube-system and openshift-*. This could lead to privilege escalation or other forms of system compromise within the cluster.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.9
Visning
Hurtige fakta
CVE-ID
CVE-2026-66788
Offentliggjort
20/08/2026
Sidst opdateret
20/08/2026
Exploit-status
theoretical
Patch-status
in_development
Tidsfrist
Handl inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.