Beveiligingsadvies NCSC-2026-0220 [1.00] [M/H] Kwetsbaarheden verholpen in Rancher door Rancher Labs
Rancher dicht twee kwetsbaarheden: update nu naar 2.14.3 of 2.13.7
Rancher heeft beveiligingsupdates uitgebracht die twee afzonderlijke kwetsbaarheden verhelpen. De fixes zitten in Rancher 2.14.3 (en hoger binnen die minor) en 2.13.7. Ook de ondersteunde 2.12- en 2.11‑lijnen kregen patches. De updates zijn op 29 juni 2026 gepubliceerd. (ranchermanager.docs.rancher.com)
SAML-replay via ACS-handler
In de SAML‑koppeling van Rancher bleek de Assertion Consumer Service (ACS) het eenmalig gebruik van SAML‑assertions onvoldoende te waarborgen. In combinatie met een onderschepte pre‑auth SAML‑statecookie kon een aanvaller een geldig, ondertekend SAML‑antwoord hergebruiken en zo een sessie openen met de rechten van het slachtoffer. Alle gangbare SAML‑providers (Okta, Ping, ADFS, Keycloak, Shibboleth) waren vatbaar. Dit probleem is opgelost in 2.14.3 (en 2.13.7/2.12.11/2.11.15). (ranchermanager.docs.rancher.com)
Wat betekent dit in de praktijk?
- Een aanvaller heeft doorgaans positie “tussen” de gebruiker en Rancher nodig (bijv. via netwerkmanipulatie of gecompromitteerde proxy) om de benodigde statecookie én response te bemachtigen. Strikte TLS‑afdwinging en moderne IdP‑instellingen blijven dus cruciaal. (ranchermanager.docs.rancher.com)
Onjuiste behoud van Pod Security Admission‑rechten (legacy PRTB)
De tweede kwetsbaarheid zit in de legacy Project Role Template Binding (PRTB) reconciler. Wanneer een beheerder PSA‑rechten (zoals updatepsa) uit een RoleTemplate verwijderde, werden de bijbehorende ClusterRoles en ClusterRoleBindings niet altijd opgeschoond. Daardoor konden gebruikers bepaalde PSA‑instellingen projectbreed blijven aanpassen, ook al waren die rechten formeel ingetrokken. Dit raakte 2.13.0 t/m 2.13.6 en 2.14.0 t/m 2.14.2; de fix zit in 2.13.7 en 2.14.3. (github.com)
Belangrijke nuance
- De kwetsbaarheid manifesteert zich wanneer de legacy‑reconciler actief is, oftewel als de featureflag aggregated‑roletemplates uit staat (dat is standaard). De nieuwe, geaggregeerde aanpak is niet gevoelig voor dit probleem. (github.com)
Aanbevolen acties voor beheerders
- Upgrade direct naar een gepatchte versie: 2.14.3 (aanbevolen) of 2.13.7 als je op 2.13 blijft. Voor oudere lijnen: 2.12.11 of 2.11.15. (ranchermanager.docs.rancher.com)
- Gebruik je SAML?
- Controleer en verkort waar mogelijk de geldigheid van SAML‑responses en sessies in je IdP.
- Dwing TLS end‑to‑end af en beperk toegang tot Rancher achter vertrouwde proxies/VPN’s. (ranchermanager.docs.rancher.com)
- Kun je de PRTB‑fix nog niet meteen uitrollen?
- Voer een eenmalige opschoning uit: verwijder verouderde PSA‑ClusterRoles (naamgeving als
-namespaces-psa) en bijbehorende ClusterRoleBindings die niet meer bij je RoleTemplates horen. (github.com) - Overweeg de geaggregeerde roltemplates in te schakelen als dat past binnen je beleid en testproces; dit pad is niet gevoelig voor het probleem. (github.com)
- Voer een eenmalige opschoning uit: verwijder verouderde PSA‑ClusterRoles (naamgeving als
Waarom dit ertoe doet
- SAML is vaak de poort naar al je clusters en tooling; een replay‑gat zet de integriteit van het hele authenticatiepad onder druk.
- PSA bepaalt of workloads aan jouw minimale veiligheidsnormen voldoen (bijv. runAsNonRoot, privilege‑escalation). Het onbedoeld behouden van PSA‑rechten vergroot het risico op configuratiedrift en misbruik. (github.com)
Tot slot
- Check de release‑notes en het overzicht met security‑advisories om te verifiëren dat jouw lijn en omgeving volledig gedekt zijn. Plan daarna een gerichte RBAC‑ en PSA‑audit om achterblijvende artefacten te vangen. (documentation.suse.com)
Meer details en bronnen
- Rancher Security Advisories en CVEs (incl. CVE‑2026‑44946, fixes in 2.14.3/2.13.7/2.12.11/2.11.15). (ranchermanager.docs.rancher.com)
- GitHub‑advisory over de legacy PRTB‑reconciler en PSA‑opschoning (GHSA‑c4rp‑wgqc‑mfhc). (github.com)
- SUSE‑CVE‑pagina met samenvatting, severiteit en tijdlijn voor CVE‑2026‑44947. (suse.com)
Heb je hulp nodig om te bepalen welke stappen in jouw setup het meest effectief zijn? Beschrijf kort je Rancher‑versie, SAML‑IdP en of aggregated‑roletemplates is ingeschakeld; dan denk ik gericht mee.
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
