Descoberta e escopo da vulnerabilidade
A Red Hat divulgou uma vulnerabilidade de segurança classificada como Importante no componente oc-mirror do Red Hat OpenShift Container Platform 4. Rastreada como CVE-2026-75939, a falha possui pontuação CVSS v3.1 de 7.4 e foi tornada pública em 21 de setembro de 2026. O problema afeta especificamente o componente openshift/oc-mirror-plugin-rhel9, utilizado por organizações para copiar imagens de lançamento do OpenShift, catálogos de operadores e conteúdo relacionado para registros privados.
Este processo é particularmente crítico para implantações air-gapped ou desconectadas, onde os sistemas não podem baixar software diretamente dos registros da Red Hat ou da internet pública. A falha reside na validação incorreta de assinaturas PGP de imagens de lançamento. A ferramenta verifica erros de assinatura antes de terminar de processar todo o corpo da mensagem assinada, criando uma condição de bypass de verificação.
Vetor de ataque e exploração
Um atacante precisaria da capacidade de interceptar ou alterar o tráfego entre a instância afetada do oc-mirror e o endpoint de assinatura. Ele poderia, então, fornecer uma mensagem PGP falsificada que contém um ID de chave de lançamento válido da Red Hat. Devido à sequência de validação falha, a ferramenta poderia aceitar a mensagem maliciosa como legítima e espelhar um payload de lançamento hostil em um registro desconectado.
Isso representa um risco sério de cadeia de suprimentos, pois o conteúdo espelhado é comumente tratado como software interno aprovado. Uma vez que uma imagem de lançamento maliciosa atinge o registro privado, administradores do OpenShift ou pipelines de instalação automatizados poderiam selecioná-la para implantação. Isso poderia expor clusters a execução de código não autorizada, manipulação de aplicativos, roubo de credenciais ou acesso a dados.
Impacto e alcance
A Red Hat classificou o problema como Importante e atribuiu a ele um vetor de ataque de rede. A vulnerabilidade não requer privilégios de atacante ou interação do usuário. No entanto, a exploração tem alta complexidade de ataque, pois o atacante deve manipular com sucesso o tráfego de rede relacionado à assinatura. O vetor CVSS da Red Hat lista alto impacto de confidencialidade e integridade, enquanto o impacto de disponibilidade é classificado como nenhum.
O componente afetado é openshift4/oc-mirror-plugin-rhel9 no Red Hat OpenShift Container Platform 4. A versão RHEL 8 do plugin é listada como não afetada porque o componente não está presente. A Red Hat observou que versões de pacote mais antigas em fluxos de produto menores afetados devem geralmente ser consideradas vulneráveis, a menos que explicitamente marcadas de outra forma.
Medidas de mitigação recomendadas
No momento da divulgação, a Red Hat disse que nenhuma mitigação prática atendia aos seus critérios padrão de implantação e estabilidade. As organizações que usam oc-mirror devem, portanto, tratar fluxos de trabalho de espelhamento de lançamento como alto risco até que correções de segurança ou pacotes atualizados sejam emitidos.
Administradores devem restringir o acesso de rede aos endpoints de assinatura, aplicar salvaguardas de inspeção TLS com cuidado, monitorar mudanças incomuns no conteúdo do registro espelhado e validar resumos de lançamento por canais confiáveis independentes antes de promover conteúdo para produção. As equipes também devem revisar os controles de acesso ao registro desconectado, auditar lançamentos espelhados recentes e acompanhar os avisos de segurança da Red Hat para atualizações de remediação.
Implicações para governança de segurança
Para CISOs e equipes de segurança, este incidente destaca a necessidade de revisar os processos de cadeia de suprimentos de software em ambientes isolados. A validação de integridade de imagens de software é um controle crítico que não pode ser comprometido por falhas de implementação. A dependência de assinaturas PGP deve ser reforçada com verificações de hash adicionais e monitoramento de anomalias no tráfego de rede destinado a endpoints de assinatura.
Perguntas frequentes
Qual a versão afetada? O componente openshift4/oc-mirror-plugin-rhel9 no Red Hat OpenShift Container Platform 4. A versão RHEL 8 não é afetada.
Existe um patch disponível? No momento da divulgação, a Red Hat não havia emitido um patch padrão. As organizações devem tratar o fluxo de trabalho como de alto risco.
Como mitigar sem patch? Restringir acesso de rede aos endpoints de assinatura e validar resumos de lançamento por canais independentes.