W platformie OpenShift AI Service, umożliwiającej organizację pracy klastra do wykonywania i szkolenia modeli AI, wykryto lukę (CVE-2025-10725), która pozwala nieuprzywilejowanemu użytkownikowi uzyskać uprawnienia administratora klastra. Po udanym ataku napastnik zyskuje możliwość zarządzania klastrem, pełen dostęp do wszystkich usług, danych i uruchamianych w klastrze aplikacji, a także dostęp root do węzłów klastra.
Do przeprowadzenia ataku wystarczy jakiekolwiek nieuprzywilejowane uwierzytelnione połączenie z platformą; na przykład, atak może przeprowadzić badacz podłączony do OpenShift AI, korzystający z Jupyter notebook. Problemowi nadano krytyczny poziom zagrożenia — 9.9 na 10.
Luka wynika z niepoprawnego przypisania roli „kueue-batch-user-role”, która przez pomyłkę została powiązana z grupą „system:authenticated”, co pozwalało każdemu użytkownikowi serwisu na utworzenie zadania (OpenShift Job) w dowolnej przestrzeni nazw. Między innymi, każdy użytkownik mógł utworzyć zadanie w uprzywilejowanej przestrzeni nazw „openshift-apiserver-operator” i skonfigurować jego uruchomienie z uprawnieniami ServiceAccount.
W środowisku do wykonywania kodu z uprawnieniami ServiceAccount dostępny jest token dostępu z uprawnieniami ServiceAccount, który atakujący mógł wydobyć i wykorzystać do skompromitowania bardziej uprzywilejowanych kont. Ostatecznie atak można było doprowadzić do uzyskania dostępu root do master-węzłów, po czym atakujący uzyskiwał pełną kontrolę nad całym zawartością klastra.
Źródło: opennet.ru
