CVE-2026-66785
Kritisk

CVE-2026-66785: Kritisk sårbarhed i Submariner

Kritisk fejl i Submariner lader et ondsindet cluster omdirigere netværkstrafik fra andre clusters og aflytte eller forstyrre kommunikation.

CVSS Score
9.9
Offentliggjort
20/08/2026
Patch-status
in_development
Exploit
theoretical
Tidsfrist
Patch snarest muligt – kritisk alvor

Hvad er det?

Submariner er et open source-netværksværktøj, der bruges til at forbinde flere Kubernetes-clusters (isolerede computermiljøer i skyen) med hinanden, så de kan kommunikere sikkert på tværs.

Fejlen betyder, at et ondsindet cluster kan udgive sig for at eje bestemte netværksområder (IP-adresserum). Når andre clusters forsøger at sende trafik til disse adresser, bliver trafikken i stedet sendt igennem angriberens tunnel. Det svarer til, at en falsk vejskilte omdirigerer biler ad en forkert vej – direkte forbi en aflytningspost.

Årsagen er, at systemet ikke tjekker grundigt nok, om de netværksadresser et cluster melder ind, faktisk tilhører det pågældende cluster.

Hvem rammer det?

Sårbarheden rammer organisationer, der:

  • Bruger Submariner til at forbinde flere Kubernetes-clusters – typisk i hybrid- eller multi-cloud-miljøer.
  • Kører containerbaserede applikationer (f.eks. via OpenShift, Rancher eller lignende platforme) på tværs af datacentre eller cloudleverandører.
  • Har tillid til flere clusters i samme Submariner-netværk, herunder clusters styret af forskellige teams eller partnere.

Mange SMV’er bruger ikke Submariner direkte, men det indgår i Red Hat OpenShift og andre enterprise-platforme, som SMV’er kan anvende via leverandører.

Hvad kan ske?

Hvis en angriber udnytter fejlen, kan følgende ske:

  • Aflytning: Al netværkstrafik til de kaprede adresseområder passerer igennem angriberens cluster, hvor den kan læses og kopieres – herunder følsomme data, API-kald og brugeroplysninger.
  • Manipulation: Angriberen kan ændre indholdet i trafikken undervejs (man-in-the-middle-angreb).
  • Netværksforstyrrelse: Trafikken kan blokeres helt, hvilket kan lamme kommunikationen mellem dine systemer og skabe nedetid.
  • Lateral bevægelse: En angriber med adgang til ét cluster kan bruge teknikken som springbræt til at nå andre clusters i netværket.

Hvor alvorligt er det?

Sårbarheden er vurderet til 9,9 ud af 10 (Kritisk) efter den internationale CVSS-skala. Det er den næsthøjeste mulige score.

Scoren er høj fordi:

  • Angrebet kan udføres over internettet uden fysisk adgang.
  • Det kræver kun minimale rettigheder – angriberen behøver blot at have adgang til ét cluster i netværket.
  • Der kræves ingen handling fra brugernes side for at angrebet lykkes.
  • Konsekvensen er fuld eksponering af fortrolighed, integritet og tilgængelighed på tværs af forbundne systemer.

Særligt alvorligt er det, at angrebet strækker sig på tværs af cluster-grænser – én kompromitteret del kan ramme hele netværket.

Hvad gør jeg nu?

Hvis du bruger Submariner – direkte eller via en platform som Red Hat OpenShift – bør du handle nu:

  1. Find ud af om du er berørt: Spørg din IT-leverandør eller interne IT-ansvarlige, om I bruger Submariner eller en platform der inkluderer det.
  2. Opdatér straks: Installér den seneste patchede version af Submariner, så snart den er tilgængelig fra leverandøren. Følg Red Hats og Submariners officielle sikkerhedsbulletiner.
  3. Begræns adgang til clusteret: Sørg for, at kun betroede og nødvendige clusters er tilsluttet dit Submariner-netværk. Fjern ukendte eller unødvendige forbindelser.
  4. Overvåg netværkstrafikken: Kig efter usædvanlige omdirigeringer eller uventede tunnelforbindelser i dit netværk.
  5. Kontakt din leverandør: Hvis du bruger en managed platform (f.eks. OpenShift via en partner), bed leverandøren bekræfte, at de har patcht eller mitigeret problemet.
Tidsfrist

Patch snarest muligt – kritisk alvor

Sådan ser Auroa det

Med en CVSS-score på 9,9 og et angrebsscenarie der ikke kræver brugerinteraktion, placerer denne sårbarhed sig i den øverste risikoklasse. Vi anbefaler, at du inden for få dage afklarer med din IT-leverandør, om dine systemer anvender Submariner. Patch eller mitigeringstiltag bør implementeres, så snart de er tilgængelige – vent ikke på den næste planlagte vedligeholdsrunde. Sørg desuden for at begrænse antallet af clusters, der har adgang til dit netværk, til et absolut minimum.

Tidslinje

20/08/2026
CVE offentliggjort
CVE-2026-66785 blev offentliggjort i National Vulnerability Database (NVD) med en kritisk CVSS-score på 9,9.
20/08/2026
Ingen patch tilgængelig
På offentliggørelsestidspunktet er en officiel patch endnu ikke frigivet. Patch-status er 'under udvikling'.
20/08/2026
Ingen kendte aktive angreb
Der er på nuværende tidspunkt ikke observeret aktiv udnyttelse i naturen, men den lave angrebskompleksitet øger risikoen for hurtig udnyttelse.

Konkrete eksempler

Kompromitteret partner-cluster aflytter intern API-trafik

En angriber har kompromitteret et cluster tilhørende en ekstern IT-partner, som er koblet til jeres Submariner-netværk. Angriberen sender en fabrikeret netværksmeddelelse, der gør det ud for, at partnerens cluster ejer et stort IP-adresseområde, som i virkeligheden tilhører jeres interne systemer. Alle API-kald og brugerdata, som jeres systemer sender til disse adresser, ledes nu igennem angriberens tunnel – og kopieres lydløst undervejs, uden at I opdager det.

Sabotage af kritisk kommunikation via trafikomdirigering

En angriber med adgang til ét cluster i et multi-cloud-miljø erklærer sig for at eje det netværksområde, som bruges til kommunikation mellem jeres produktionssystemer og jeres database-cluster. Al trafik til databasen sendes nu igennem angriberens cluster, som vælger at droppe (kassere) al indkommende trafik. Resultatet er fuldstændig nedetid for de applikationer, der afhænger af databaseforbindelsen – uden åbenlys forklaring.

Lateral bevægelse på tværs af sikkerhedszoner

En angriber udnytter sårbarheden til at kapre trafikken til et segment i jeres netværk, der normalt er isoleret bag en firewall. Ved at lade trafikken passere igennem sit eget cluster kan angriberen kortlægge interne systemer og kommunikationsmønstre, og bruge denne viden til at planlægge yderligere angreb mod andre dele af jeres infrastruktur.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-20

Original NVD-beskrivelse (engelsk)

A flaw was found in Submariner. This vulnerability allows a malicious cluster (spoke) to redirect network traffic from other connected clusters (peer clusters) by publishing a specially crafted network endpoint. The system fails to properly validate the network subnets provided by the malicious cluster, enabling it to declare arbitrary network ranges. Consequently, all network traffic intended for these arbitrary ranges from peer clusters will be rerouted through the attacker’s tunnel, potentially leading to unauthorized information disclosure or network disruption.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.9
Visning
Hurtige fakta
CVE-ID
CVE-2026-66785
Offentliggjort
20/08/2026
Sidst opdateret
20/08/2026
Exploit-status
theoretical
Patch-status
in_development
Tidsfrist
Patch snarest muligt – kritisk alvor

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.