CVE-2026-66792 w multicloud-operators-subscription, używanym przez Red Hat Advanced Cluster Management for Kubernetes, ma CVSS 3.1 9.9 Critical. Użytkownik posiadający odpowiedni dostęp na managed cluster może utworzyć Subscription ze spreparowanymi annotations i doprowadzić do operacji wykonywanych z uprawnieniami Service Account kontrolera. Skutkiem może być wdrażanie zasobów w dowolnych namespace'ach i eskalacja do cluster-admin. Jednocześnie GitHub Advisory Database pokazuje EPSS około 0,303%. To nie jest sprzeczność.
CVSS i EPSS odpowiadają na inne pytania
CVSS mówi: jak poważna jest podatność technicznie, jeżeli warunki ataku zostaną spełnione? EPSS mówi: jak prawdopodobne jest wykorzystanie CVE w najbliższym okresie według modelu statystycznego? Możemy więc mieć CVSS 9.9 i EPSS 0.3% jednocześnie — i obie wartości mogą być prawidłowe.
Dlaczego globalne prawdopodobieństwo może być niskie?
Attack path nie jest typowym unauthenticated Internet RCE. Atakujący musi już mieć możliwość działania na managed cluster i tworzenia odpowiednio spreparowanych Subscription. To ogranicza globalną populację potencjalnych attackerów. Ale dla konkretnej organizacji precondition może być łatwe do spełnienia — jeżeli managed clusters są współdzielone między zespołami, tenantami lub CI/CD service accounts, lokalna probability może być zupełnie inna niż globalny EPSS.
Global probability kontra local probability
VE powinien sprawdzić:
Dopiero te dane pozwalają ocenić realny attack path.
Brak prostego mitigation zwiększa znaczenie problemu
Red Hat nie wskazuje mitigation spełniającego jego standardowe kryteria. To ważne: nawet przy niskim EPSS organizacja może nie mieć wygodnej kontroli tymczasowej. Wtedy decyzja może sprowadzać się do patch/upgrade, redukcji uprawnień, izolacji albo formalnego i krótkoterminowego risk acceptance.
Nie mnożyć bezmyślnie CVSS przez EPSS
Część modeli priorytetyzacji próbuje wyprodukować jedną liczbę. To bywa wygodne, ale zaciera znaczenie danych. Lepszy model:
EPSS nie powinno automatycznie „zbić” CVSS 9.9 do niskiego priorytetu, jeśli lokalne warunki są korzystne dla atakującego.
Wniosek
CVE-2026-66792 świetnie pokazuje, że CVSS i EPSS nie konkurują ze sobą. Jedno mówi o potencjalnym skutku, drugie o statystycznym prawdopodobieństwie wykorzystania. Prawdziwa praca VE polega na połączeniu obu z lokalnymi uprawnieniami, tenancy i rzeczywistą możliwością stworzenia podatnego obiektu.
Powiązane na blogu
- KEV mówi: atakują. EPSS mówi: 0,356% — wskaźniki odpowiadają na różne pytania
- vmclock: niski EPSS, granica guest–host — kontekst ponad pojedynczą metryką
Źródła
- Red Hat — CVE-2026-66792 — access.redhat.com
- GitHub Advisory — GHSA-8jj2-p7p7-6mr3 (17.08.2026) — github.com/advisories
Nota redakcyjna: stan informacji 1 września 2026. CVE-2026-66792 (CVSS 3.1 9.9) w multicloud-operators-subscription (RHACM) pozwala przez spreparowane annotations Subscription wykonać operacje z uprawnieniami SA kontrolera i eskalować do cluster-admin; GitHub Advisory pokazuje EPSS ~0,303%. Artykuł koncentruje się na rozróżnieniu CVSS i EPSS oraz global vs local probability.