RHSA-2026:17123HighCVSS 9.1

Red Hat Security Advisory: Assisted Installer RHEL 9 components for Multicluster Engine for Kubernetes 2.8.6

Published
May 13, 2026
Last Modified
August 15, 2026

🔗 CVE IDs covered (4)

📋 Description

CVE-2026-32285 — github.com/buger/jsonparser: github.com/buger/jsonparser: Denial of Service via malformed JSON input CVE-2026-33186 — google.golang.org/grpc/grpc-go: google.golang.org/grpc/authz: gRPC-Go: Authorization bypass due to improper HTTP/2 path validation CVE-2026-34986 — github.com/go-jose/go-jose/v3: github.com/go-jose/go-jose/v4: Go JOSE: Denial of Service via crafted JSON Web Encryption (JWE) object CVE-2026-35469 — Kubelet: CRI-O: kube-apiserver: Kubelet, CRI-O, kube-apiserver: Denial of Service via SPDY streaming code

🎯 Affected products21

  • multicluster engine for Kubernetes 2.8
  • registry.redhat.io/multicluster-engine/assisted-image-service-rhel9@sha256:0a489743a137c59c945e0cb78f17961765f1d9a3c5525b191a768ce71a13af62_s390x as a component of multicluster engine for Kubernetes 2.8
  • registry.redhat.io/multicluster-engine/assisted-image-service-rhel9@sha256:1a76db6fb8a0cd7a7de58826e94dabe8b21e7ac82dbd4846b7bc4c659b788a00_arm64 as a component of multicluster engine for Kubernetes 2.8
  • registry.redhat.io/multicluster-engine/assisted-image-service-rhel9@sha256:649bcd0409be091c4408aaebb217815f052a3a0f3028f60888de8807e9107873_amd64 as a component of multicluster engine for Kubernetes 2.8
  • registry.redhat.io/multicluster-engine/assisted-image-service-rhel9@sha256:dbdc452cf7641e4f8fc3db0b3a177c2a942716f3d6ae84adef4b00d41f598674_ppc64le as a component of multicluster engine for Kubernetes 2.8
  • registry.redhat.io/multicluster-engine/assisted-installer-agent-rhel9@sha256:04c5cb5f2e2f4471b78a27076967e76ab7d1f1f9be4c93656546f92024c9e5d6_ppc64le as a component of multicluster engine for Kubernetes 2.8
  • registry.redhat.io/multicluster-engine/assisted-installer-agent-rhel9@sha256:126febd6e6ce9b106a1f31c00143ce35f1b02d66ec2e0023e00ec541c737cfef_arm64 as a component of multicluster engine for Kubernetes 2.8
  • registry.redhat.io/multicluster-engine/assisted-installer-agent-rhel9@sha256:28011ea661599db0a8b8674fd11dd25b4cd13f441a8db4b779d324d15476fbbd_s390x as a component of multicluster engine for Kubernetes 2.8
  • registry.redhat.io/multicluster-engine/assisted-installer-agent-rhel9@sha256:98e1164448b86412029cba515adc555ad3c218ed7f2d9a6c39eddd3e69e2c851_amd64 as a component of multicluster engine for Kubernetes 2.8
  • registry.redhat.io/multicluster-engine/assisted-installer-controller-rhel9@sha256:2157410769cc1243e3396847f32ad03eadb6bdf4693cf14d332e55afd9a107e1_s390x as a component of multicluster engine for Kubernetes 2.8
  • registry.redhat.io/multicluster-engine/assisted-installer-controller-rhel9@sha256:917b4f598ae4234111b2590d47588091766d313d4a7147ae1755941a994aa760_amd64 as a component of multicluster engine for Kubernetes 2.8
  • registry.redhat.io/multicluster-engine/assisted-installer-controller-rhel9@sha256:a7e85ee18acbe2d0a304c382575c8d4c38059c7ef7869ec21992334bb496cb2e_ppc64le as a component of multicluster engine for Kubernetes 2.8
  • registry.redhat.io/multicluster-engine/assisted-installer-controller-rhel9@sha256:e22e1363bcb64372c3d37fe43c5e545ebe747424c55e97f04160fbe702f5b7fa_arm64 as a component of multicluster engine for Kubernetes 2.8
  • registry.redhat.io/multicluster-engine/assisted-installer-rhel9@sha256:2d9aba27b570807fd42734ab23effe8146ddcf4df1ccbb232a34675ddf368c5d_s390x as a component of multicluster engine for Kubernetes 2.8
  • registry.redhat.io/multicluster-engine/assisted-installer-rhel9@sha256:2dd7530831a9409f32b7bdad48e2144532ed6933404a72ec1e447a7b3d89e8bc_arm64 as a component of multicluster engine for Kubernetes 2.8
  • registry.redhat.io/multicluster-engine/assisted-installer-rhel9@sha256:a0c73efc3def005df32901b6d99fe31d5abae6fbadca3c1b41c3ff5f0710ceda_amd64 as a component of multicluster engine for Kubernetes 2.8
  • registry.redhat.io/multicluster-engine/assisted-installer-rhel9@sha256:a3bd59b3d69bc70133aa174b2a1b7105599bb87e407f71b96aa07256f1f4da41_ppc64le as a component of multicluster engine for Kubernetes 2.8
  • registry.redhat.io/multicluster-engine/assisted-service-9-rhel9@sha256:389f764be799b3bc07a1bcbc20a6f1c2d1798ddca799b9265c9a8cc88abfb4e9_amd64 as a component of multicluster engine for Kubernetes 2.8
  • registry.redhat.io/multicluster-engine/assisted-service-9-rhel9@sha256:61b8959a3ae2811bcc510c0ee430fc06622894108af90bd40a07e11ae48d3f9e_s390x as a component of multicluster engine for Kubernetes 2.8
  • registry.redhat.io/multicluster-engine/assisted-service-9-rhel9@sha256:671d4315ef64cbad6c295b87dedae1d9111664ab6b6737e01d4a6057bf0ecd13_ppc64le as a component of multicluster engine for Kubernetes 2.8
  • registry.redhat.io/multicluster-engine/assisted-service-9-rhel9@sha256:debac6cee35ad72042a0c01ac743ba72aa12b34516fa9a774ad193a6705d4ac6_arm64 as a component of multicluster engine for Kubernetes 2.8

✅ Remediation

For more information about Assisted Installer, see the following documentation: https://docs.redhat.com/en/documentation/red_hat_advanced_cluster_management_for_kubernetes/2.13/html/clusters/cluster_mce_overview#cim-intro For multicluster engine for Kubernetes, see the following documentation for details on how to install the images: https://docs.redhat.com/en/documentation/red_hat_advanced_cluster_management_for_kubernetes/2.13/html/clusters/cluster_mce_overview#mce-install-intro This documentation will be available after the general availability release of Red Hat Advanced Cluster Management 2.13. Workaround: Mitigation for this issue is either not available or the currently available options do not meet the Red Hat Product Security criteria comprising ease of use and deployment, applicability to widespread installation base or stability. Workaround: To mitigate this issue, implement infrastructure-level normalization to ensure all incoming HTTP/2 `:path` headers are properly formatted with a leading slash before reaching the gRPC-Go server. This can be achieved by configuring a reverse proxy or API gateway to validate and normalize the `:path` header. Ensure that any such intermediary is properly configured and restarted to apply the changes, which may temporarily impact service availability. Workaround: To mitigate this issue, review and restrict the assignment of Kubernetes cluster roles `pods/portforward (create)`, `pods/exec (create)`, `pods/attach (create)`, and `nodes/proxy (get/create)` to untrusted users or service accounts. Ensure that only authorized and necessary entities possess these permissions. Modifying RBAC policies can impact the functionality of applications and services that rely on these permissions; careful testing is recommended.

🔗 References (7)