Přeskočit na obsah
Bezpečnost 2 min čtení

Přihlášený uživatel OpenShift AI může načíst společné klíče NVIDIA

Red Hat zveřejnil 7. září zranitelnost CVE-2026-86332 se skóre 6,5. Přihlášený uživatel dashboardu OpenShift AI může bez správcovského oprávnění načíst společný klíč NVIDIA NGC i přihlašovací údaje pro stahování obrazů; opravená verze zatím uvedená není.

Red Hat zveřejnil 7. září 2026 zranitelnost CVE-2026-86332 v dashboardu své platformy OpenShift AI. Přihlášený uživatel bez správcovské role se mohl přes jednu z tras pro NVIDIA NIM dostat ke společným přihlašovacím údajům infrastruktury. Nešlo o heslo jiného uživatele: odpověď obsahovala klíč NVIDIA NGC a údaje, kterými cluster stahuje obrazy kontejnerů.

Řady skříní superpočítače Columbia v sále NASA
Sál superpočítače Columbia v NASA. Foto: Trower, NASA, Wikimedia Commons (volné dílo)

Běžný účet dostal odpověď servisního účtu

Dotčená adresa má tvar GET /api/nim-serving/:nimResource. Dashboard pod svým servisním účtem nejdřív načte objekt NIM Account, z něj zjistí jméno požadovaného objektu v Kubernetes a potom ho vrátí volajícímu. Pro dvě povolené hodnoty, apiKeySecretnimPullSecret, jde o objekty typu Secret. Třetí hodnota nimConfig vede na ConfigMap.

Zdrojový kód trasy vrací přímo { body: result.body }. Neověřuje přitom správcovskou roli. Rozdíl je vidět o adresář vedle: vytvoření a smazání účtu NIM obaluje funkce secureAdminRoute, čtení tajných objektů nikoli. Tento stav byl v hlavní větvi repozitáře ještě v commitu z 7. září ve 12.05 UTC.

Klíč otevírá katalog obrazů a modelů

Podle dokumentace NVIDIA NIM Operatoru jsou obrazy služeb NIM a NeMo uložené v katalogu NVIDIA NGC. Operátor používá zákaznický klíč API jako tajný údaj pro stažení obrazů kontejnerů a modelů. Red Hat proto v popisu nemluví o údaji jednoho člověka, ale o společném klíči infrastruktury.

Objekt Secret neznamená, že se jeho obsah vrací zašifrovaný. Kubernetes ukládá údaje pro přihlášení k registru v poli data jako base64. Nová chyba podle Red Hatu vydávala celé tělo objektu včetně tohoto pole. Rozsah je však užší než přístup ke všem tajným údajům clusteru: trasa vybírá dva Secrety, na které odkazuje právě NIM Account.

Dubnová oprava odstranila jiný únik

Stejná adresa už letos jednu bezpečnostní opravu dostala. CVE-2026-5483 z 10. dubna popisovalo, že odpověď klienta pro Kubernetes obsahovala i token servisního účtu dashboardu. Red Hat ji ohodnotil skóre 8,5 a vydal opravené balíčky pro OpenShift AI 2.16, 2.25, 3.2 a 3.3.

Oprava odřízla token z obalu odpovědi. Správcovskou kontrolu na trase ale nepřidala a pole data uvnitř samotného Secretu neodstranila. Dnešní CVE proto není nové číslo pro dubnový problém. Jde o další údaj vracený stejnou adresou a Red Hat tento rozdíl ve svém stanovisku výslovně uvádí.

Opravenou verzi Red Hat zatím nejmenuje

Závažnost 6,5 vychází z toho, že útok jde provést přes síť, nevyžaduje spolupráci dalšího uživatele a má vysoký dopad na důvěrnost. Útočník však potřebuje přihlášený účet v dashboardu a cluster musí mít nakonfigurovaný účet NIM. Integritu ani dostupnost samotné platformy vektor CVSS nezapočítává. Ve zveřejněných podkladech není tvrzení, že by někdo chybu zneužíval.

V přehledu dotčených balíčků vede Red Hat dashboard pro RHEL 8 jako zasažený. U jedenácti balíčků pro RHEL 9, mezi nimiž jsou dashboard, jeho operátor a moduly platformy, stojí Fix deferred, tedy odložená oprava. Číslo první bezpečné verze firma neuvádí.

Do vydání záplaty doporučuje Red Hat integraci NVIDIA NIM vypnout nebo odstranit, aby v clusteru nebyl NIM Account ani navázané Secrety. Pokud integrace zůstat musí, má se přístup k dashboardu omezit na důvěryhodné správce. Pouhé nasazení dubnové opravy nestačí: ta řešila token servisního účtu, ne oprávnění k dnešním dvěma tajným objektům.

Zdroje

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

  1. Bezpečnost

    Hlídač agentů v API OpenAI umí konverzaci zastavit, hotové kroky ale nevrátí zpět

    Spolu s modelem GPT-6 Astra ohlásilo OpenAI 3. září 2026 systém, který na pozadí čte uvažování agenta a při podezření na nezamýšlený přenos dat nebo destruktivní zásah…

  2. Bezpečnost

    Dynamicky sestavený Bifrost mohl bez přihlášení spustit modul z webu

    Správní rozhraní AI brány Bifrost před verzí 2.0.0 přijímalo od nepřihlášeného volajícího internetovou adresu vlastního zásuvného modulu. V dynamickém sestavení mohl…

  3. Bezpečnost

    Souběžné načtení dvou vektorů promptu obešlo ve vLLM pojistku proti loňské díře

    Záznam CVE-2026-73557 popisuje, že pojistka, kterou vLLM přidal v prosinci 2025 proti chybě CVE-2025-62164, stála na přepínači společném pro celý proces. Když server…

  4. Bezpečnost

    Tři skenery skillů pro AI agenty dostaly čísla CVE za přeskočený spustitelný kód

    AgentVerus Scanner, skill-scan z Tencent AI-Infra-Guard a claude-skill-antivirus dostaly 2. září tři čísla CVE. Všechny tři mají posoudit, jestli je cizí skill pro…