Hack Alerta

Red Hat OpenShift falha permite burlar verificações PGP e injetar imagens maliciosas

Red Hat divulga falha no oc-mirror que permite burlar verificações PGP e injetar imagens maliciosas em ambientes OpenShift desconectados, representando risco de cadeia de suprimentos.

Descoberta e escopo da vulnerabilidade

A Red Hat divulgou uma vulnerabilidade de segurança classificada como Importante no componente oc-mirror do Red Hat OpenShift Container Platform 4. Rastreada como CVE-2026-75939, a falha possui pontuação CVSS v3.1 de 7.4 e foi tornada pública em 21 de setembro de 2026. O problema afeta especificamente o componente openshift/oc-mirror-plugin-rhel9, utilizado por organizações para copiar imagens de lançamento do OpenShift, catálogos de operadores e conteúdo relacionado para registros privados.

Este processo é particularmente crítico para implantações air-gapped ou desconectadas, onde os sistemas não podem baixar software diretamente dos registros da Red Hat ou da internet pública. A falha reside na validação incorreta de assinaturas PGP de imagens de lançamento. A ferramenta verifica erros de assinatura antes de terminar de processar todo o corpo da mensagem assinada, criando uma condição de bypass de verificação.

Vetor de ataque e exploração

Um atacante precisaria da capacidade de interceptar ou alterar o tráfego entre a instância afetada do oc-mirror e o endpoint de assinatura. Ele poderia, então, fornecer uma mensagem PGP falsificada que contém um ID de chave de lançamento válido da Red Hat. Devido à sequência de validação falha, a ferramenta poderia aceitar a mensagem maliciosa como legítima e espelhar um payload de lançamento hostil em um registro desconectado.

Isso representa um risco sério de cadeia de suprimentos, pois o conteúdo espelhado é comumente tratado como software interno aprovado. Uma vez que uma imagem de lançamento maliciosa atinge o registro privado, administradores do OpenShift ou pipelines de instalação automatizados poderiam selecioná-la para implantação. Isso poderia expor clusters a execução de código não autorizada, manipulação de aplicativos, roubo de credenciais ou acesso a dados.

Impacto e alcance

A Red Hat classificou o problema como Importante e atribuiu a ele um vetor de ataque de rede. A vulnerabilidade não requer privilégios de atacante ou interação do usuário. No entanto, a exploração tem alta complexidade de ataque, pois o atacante deve manipular com sucesso o tráfego de rede relacionado à assinatura. O vetor CVSS da Red Hat lista alto impacto de confidencialidade e integridade, enquanto o impacto de disponibilidade é classificado como nenhum.

O componente afetado é openshift4/oc-mirror-plugin-rhel9 no Red Hat OpenShift Container Platform 4. A versão RHEL 8 do plugin é listada como não afetada porque o componente não está presente. A Red Hat observou que versões de pacote mais antigas em fluxos de produto menores afetados devem geralmente ser consideradas vulneráveis, a menos que explicitamente marcadas de outra forma.

Medidas de mitigação recomendadas

No momento da divulgação, a Red Hat disse que nenhuma mitigação prática atendia aos seus critérios padrão de implantação e estabilidade. As organizações que usam oc-mirror devem, portanto, tratar fluxos de trabalho de espelhamento de lançamento como alto risco até que correções de segurança ou pacotes atualizados sejam emitidos.

Administradores devem restringir o acesso de rede aos endpoints de assinatura, aplicar salvaguardas de inspeção TLS com cuidado, monitorar mudanças incomuns no conteúdo do registro espelhado e validar resumos de lançamento por canais confiáveis independentes antes de promover conteúdo para produção. As equipes também devem revisar os controles de acesso ao registro desconectado, auditar lançamentos espelhados recentes e acompanhar os avisos de segurança da Red Hat para atualizações de remediação.

Implicações para governança de segurança

Para CISOs e equipes de segurança, este incidente destaca a necessidade de revisar os processos de cadeia de suprimentos de software em ambientes isolados. A validação de integridade de imagens de software é um controle crítico que não pode ser comprometido por falhas de implementação. A dependência de assinaturas PGP deve ser reforçada com verificações de hash adicionais e monitoramento de anomalias no tráfego de rede destinado a endpoints de assinatura.

Perguntas frequentes

Qual a versão afetada? O componente openshift4/oc-mirror-plugin-rhel9 no Red Hat OpenShift Container Platform 4. A versão RHEL 8 não é afetada.

Existe um patch disponível? No momento da divulgação, a Red Hat não havia emitido um patch padrão. As organizações devem tratar o fluxo de trabalho como de alto risco.

Como mitigar sem patch? Restringir acesso de rede aos endpoints de assinatura e validar resumos de lançamento por canais independentes.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.