Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Múltiples productos de redhat-developer (gitops-operator, Red Hat OpenShift GitOps 1.16 y otros) (CVE-2025-13888)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/12/2025
Última modificación:
30/09/2026

Descripción

Se encontró una vulnerabilidad en OpenShift GitOps. Los administradores de espacios de nombres pueden crear Recursos Personalizados (CRs) de ArgoCD que engañan al sistema para otorgarles permisos elevados en otros espacios de nombres, incluyendo espacios de nombres privilegiados. Un atacante autenticado puede luego usar estos permisos elevados para crear cargas de trabajo privilegiadas que se ejecutan en nodos maestros, otorgándoles efectivamente acceso de root a todo el clúster.