CVE-2026-6389IBM Turbonomic prometurbo agent 8.16.0至8.17.6版本存在安全漏洞。该漏洞导致组件被授予了过度的集群权限,特别是能够不受限制地读取所有Secrets。攻击者一旦入侵operator或其服务账户,即可窃取敏感凭证、提升权限,甚至完全控制Kubernetes集群,造成严重安全风险。
该漏洞的根本原因在于IBM Turbonomic的prometurbo agent在部署时配置了过宽的Kubernetes RBAC权限。在受影响版本中,Service Account被绑定了ClusterRole或RoleBinding,赋予了读取集群所有Secrets的权限(get/list secrets)。由于Secrets通常包含数据库密码、API密钥或TLS证书等敏感信息,这种配置违反了最小权限原则。攻击者若能获取该Pod的访问权限(例如通过容器逃逸或应用层漏洞),即可利用挂载的Service Account Token向Kubernetes API Server发送请求,枚举并读取命名空间下的所有Secrets,进而横向移动至其他服务,最终接管整个集群。