RHSA-2026:53671HighCVSS 8.8

Red Hat Security Advisory: OpenShift Virtualization v4.14 Images

Published
August 11, 2026
Last Modified
August 14, 2026

🔗 CVE IDs covered (2)

📋 Description

CVE-2026-13201 — kubevirt: virt-handler-rhel9: kubevirt: safepath symlink following in virt-handler enables notify socket hijacking and node-level VM disruption CVE-2026-13622 — kubevirt: virt-handler-rhel9: kubevirt: virt-handler migration proxy follows symlinks allowing container escape to host

🎯 Affected products21

  • Red Hat Container Native Virtualization 4.14
  • registry.redhat.io/container-native-virtualization/libguestfs-tools-rhel9@sha256:6836d779bd5c36b8c7506b8136f1e7ca0812a78207c29052afd4ef005c582200_arm64 as a component of Red Hat Container Native Virtualization 4.14
  • registry.redhat.io/container-native-virtualization/libguestfs-tools-rhel9@sha256:d9e09527b09332542577416a1b578328fcbbaf8f5777d40c4bf85e5adccba90c_amd64 as a component of Red Hat Container Native Virtualization 4.14
  • registry.redhat.io/container-native-virtualization/pr-helper-rhel9@sha256:532c71399bac0563b94d983f20a5ee527c87e7dc01b90903bca46255485abb42_arm64 as a component of Red Hat Container Native Virtualization 4.14
  • registry.redhat.io/container-native-virtualization/pr-helper-rhel9@sha256:738e702c4dd1a2e3960060cae568be6fdd2073331fecd1c38a040424ad608886_amd64 as a component of Red Hat Container Native Virtualization 4.14
  • registry.redhat.io/container-native-virtualization/virt-api-rhel9@sha256:5d4a32927783c286d4746de047767ed731e2c70dc8d8da214801261dd3000528_arm64 as a component of Red Hat Container Native Virtualization 4.14
  • registry.redhat.io/container-native-virtualization/virt-api-rhel9@sha256:8608050f0c5cab2c48a920765bdca8f419d9ad043cade272edf260023a33772f_amd64 as a component of Red Hat Container Native Virtualization 4.14
  • registry.redhat.io/container-native-virtualization/virt-artifacts-server-rhel9@sha256:061f68702008d8fde1ee9cf70070570f9415ef47af5835a9c838395cb8f263d0_amd64 as a component of Red Hat Container Native Virtualization 4.14
  • registry.redhat.io/container-native-virtualization/virt-artifacts-server-rhel9@sha256:e298246b3ffec65a87676852b17a7d9572a997b0ba237c516b918af50f15347d_arm64 as a component of Red Hat Container Native Virtualization 4.14
  • registry.redhat.io/container-native-virtualization/virt-controller-rhel9@sha256:203221331220c21d8c39e47959a728dc0c7ea43a651c4b6a0f687cdc48f2d6b9_amd64 as a component of Red Hat Container Native Virtualization 4.14
  • registry.redhat.io/container-native-virtualization/virt-controller-rhel9@sha256:ec06cd12090dae44c577a4443e4d8d662a5ef9fc8916bd9bf39484b273aafe51_arm64 as a component of Red Hat Container Native Virtualization 4.14
  • registry.redhat.io/container-native-virtualization/virt-exportproxy-rhel9@sha256:5e56c0f45881b2bce0842084c4a1008437a1cd0b2405799fb7cc3e982d4ae88d_arm64 as a component of Red Hat Container Native Virtualization 4.14
  • registry.redhat.io/container-native-virtualization/virt-exportproxy-rhel9@sha256:facbe5aea22f92e28d84197402ee2276ac0add3e31353b282fab65c922192b91_amd64 as a component of Red Hat Container Native Virtualization 4.14
  • registry.redhat.io/container-native-virtualization/virt-exportserver-rhel9@sha256:95ec3acecca2dedde2359d529741c1ecc293c96d90407bb6733c8c7636a0d27f_amd64 as a component of Red Hat Container Native Virtualization 4.14
  • registry.redhat.io/container-native-virtualization/virt-exportserver-rhel9@sha256:e1b5ef2a5f4840882436f9922bc77e2deb12f69b8484780049566dec18d959a9_arm64 as a component of Red Hat Container Native Virtualization 4.14
  • registry.redhat.io/container-native-virtualization/virt-handler-rhel9@sha256:073c88039cf40fbff37524db5789bf1fdbd53271c329ed1e882be9cb787aea35_amd64 as a component of Red Hat Container Native Virtualization 4.14
  • registry.redhat.io/container-native-virtualization/virt-handler-rhel9@sha256:0ff6ac2bf1e3f61bc1006b8ace529e82d15e4778f77601d403b422a6c9dc235d_arm64 as a component of Red Hat Container Native Virtualization 4.14
  • registry.redhat.io/container-native-virtualization/virt-launcher-rhel9@sha256:f3db0e4503ad1d6c74d02c6356cc47ac72e8801e249adca0a53b24ed03751745_arm64 as a component of Red Hat Container Native Virtualization 4.14
  • registry.redhat.io/container-native-virtualization/virt-launcher-rhel9@sha256:f467289bee78f2e8406a6c670aa1c1f38f74e1524abc3ceb6db18114f0fa7112_amd64 as a component of Red Hat Container Native Virtualization 4.14
  • registry.redhat.io/container-native-virtualization/virt-operator-rhel9@sha256:999e7349a9884f828135531410bea1c5630626954f8d9e22f14e8973c620b7c8_arm64 as a component of Red Hat Container Native Virtualization 4.14
  • registry.redhat.io/container-native-virtualization/virt-operator-rhel9@sha256:b47bf4544b25e53e5c866da3e2d709b6e4862e4809024c001bc7001e18721a15_amd64 as a component of Red Hat Container Native Virtualization 4.14

✅ Remediation

Before applying this update, make sure all previously released errata relevant to your system have been applied. For details on how to apply this update, refer to: https://access.redhat.com/articles/11258 Workaround: The following measures reduce the attacker pool and limit secondary impact: Review RBAC policies to restrict pods/exec permissions on virt-launcher pods to only those users who strictly require it. This reduces the number of identities that can place symlinks in the launcher filesystem. Ensure SELinux is in enforcing mode (default in OpenShift). While SELinux does not prevent the notify socket hijacking path, it restricts the set of host files targetable through the chown/chmod path by blocking operations on files with protected security labels. RHCOS immutable filesystem layers prevent modification of core OS files through the chown/chmod path. Note: no mitigation currently addresses the notify socket hijacking vector. The attacker's ability to inject domain events into virt-handler is not constrained by SELinux or filesystem immutability. Workaround: Restrict pods/exec permissions in namespaces that run virtual machines. The pods/exec RBAC permission is required for the attack — removing it from VM operator roles prevents exploitation. Additionally, enable Kubernetes audit logging and monitor for kubectl exec commands targeting virt-launcher pods, especially during live migration events.

🔗 References (5)