boxscore/security
CVE · referencelatest edition

Reference page — cumulative record through Sunday, October 4, 2026 UTC. Reference pages update as the archive grows; only dated daily editions are immutable pages of record.

CVE-2026-66795

Red Hat multicluster engine for Kubernetes 2.10 — Managedcluster-import-controller: csr auto-approver does not validate certificate subject or signername (spoke→hub cluster-admin)
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   L   N  C  H  H  H    9.9   .0049   39.9     —
AFFECTED
  Product                                  Versions     Fixed
  multicluster engine for Kubernetes 2.10  unspecified  1787078272
  multicluster engine for Kubernetes 2.11  unspecified  1787078330
  multicluster engine for Kubernetes 2.17  unspecified  1786577915
  multicluster engine for Kubernetes 2.6   unspecified  1787260779
  multicluster engine for Kubernetes 2.8   unspecified  1787259044
  multicluster engine for Kubernetes 2.9   unspecified  1787078307
TIMELINE
  Jul 27  Reserved by redhat
  Aug 17  Published (CNA: redhat)
  Aug 25  PATCH SHIPPED — CVE-2026-66795 (Red Hat multicluster engine for Kubernetes 2.10). Fixed in multicluster engine for Kubernetes 2.10 1787078272.
  Sep 1   RESCORED — CVE-2026-66795 (Red Hat multicluster engine for Kubernetes 2.10). CVSS 9.1 → 9.9 (NVD).
CWE-295 · CNA: redhat · CVSS v3.1 · 8 references · NVD status: Awaiting Analysis

Description

A flaw was found in the managedcluster-import-controller. The Certificate Signing Request (CSR) auto-approval logic improperly validates incoming CSRs, specifically by not inspecting the signer name or decoding the PEM-encoded x509 CSR. This vulnerability allows a privileged service account on a spoke cluster to submit a malicious CSR. Successful exploitation can lead to privilege escalation, enabling the attacker to obtain administrative credentials on the hub cluster.

Lifecycle

Complete event history — 4 events, chronological
DateEventDetail
July 27, 2026ReservedReserved by redhat
August 17, 2026PublishedPublished (CNA: redhat)
August 25, 2026PATCH SHIPPEDPATCH SHIPPED — CVE-2026-66795 (Red Hat multicluster engine for Kubernetes 2.10). Fixed in multicluster engine for Kubernetes 2.10 1787078272.
September 1, 2026RESCOREDRESCORED — CVE-2026-66795 (Red Hat multicluster engine for Kubernetes 2.10). CVSS 9.1 → 9.9 (NVD).

Affected

Affected products and packages — 6 rows
VendorProduct / PackageEcosystemVersion introducedFixed
Red Hatmulticluster engine for Kubernetes 2.10——1787078272
Red Hatmulticluster engine for Kubernetes 2.11——1787078330
Red Hatmulticluster engine for Kubernetes 2.17——1786577915
Red Hatmulticluster engine for Kubernetes 2.6——1787260779
Red Hatmulticluster engine for Kubernetes 2.8——1787259044
Red Hatmulticluster engine for Kubernetes 2.9——1787078307

Weaknesses

CWE-295

References (8)

Related

Authoritative record: CVE-2026-66795 at cve.org

Vendors: red hat

Weaknesses: CWE-295

About this page

This is a reference page, not a dated page of record. It assembles the complete lifecycle of CVE-2026-66795 from the CVE Program record, NVD enrichment, the CISA KEV catalog, EPSS, and OSV advisories. The box score's numbers (CVSS, EPSS, KEV status) are current as of Sunday, October 4, 2026 UTC and are re-derived as the archive grows; only dated daily editions are immutable pages of record. The authoritative source for this identifier is cve.org.