CVE-2026-103868 PUBLISHED

Pulp-container: registry credentials are reused across remotes in a worker

Assigner: redhat
Reserved: 01.10.2026 Published: 07.10.2026 Updated: 07.10.2026

A flaw was found in pulp-container when it authenticates to an upstream registry. Basic and bearer credentials from one remote are reused for later downloads in the same worker. A user who can sync a container remote, and can point that remote at a server they control, receives the username, password, or bearer token stored for a different remote, and can reuse that credential at the upstream registry. Content stored in Pulp is not changed, and the service is not stopped.

Metrics

CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
CVSS Score: 6.5

Product Status

Vendor Red Hat
Product Red Hat Ansible Automation Platform 2
Versions Default: unaffected
Vendor Red Hat
Product Red Hat Ansible Automation Platform 2
Versions Default: unaffected
Vendor Red Hat
Product Red Hat Ansible Automation Platform 2
Versions Default: affected
Vendor Red Hat
Product Red Hat Ansible Automation Platform 2
Versions Default: affected
Vendor Red Hat
Product Red Hat Ansible Automation Platform 2
Versions Default: unaffected
Vendor Red Hat
Product Red Hat Ansible Automation Platform 2
Versions Default: affected
Vendor Red Hat
Product Red Hat Ansible Automation Platform 2
Versions Default: unaffected
Vendor Red Hat
Product Red Hat Ansible Automation Platform 2
Versions Default: unaffected
Vendor Red Hat
Product Red Hat Satellite 6
Versions Default: affected
Vendor Red Hat
Product Red Hat Satellite 6
Versions Default: affected
Vendor Red Hat
Product Red Hat Update Infrastructure 4 for Cloud Providers
Versions Default: unaffected
Vendor Red Hat
Product Red Hat Update Infrastructure 4 for Cloud Providers
Versions Default: unaffected
Vendor Red Hat
Product Red Hat Update Infrastructure 5
Versions Default: unaffected
Vendor Red Hat
Product Red Hat Update Infrastructure 5
Versions Default: unaffected
Vendor Red Hat
Product Red Hat Update Infrastructure 5
Versions Default: unaffected

Workarounds

Red Hat is not aware of a practical temporary workaround that fully mitigates this issue or meets Red Hat Product Security's standards for usability, deployment, applicability, or stability. Customers are advised to apply the relevant security updates when they become available.

Credits

  • Red Hat would like to thank Daoqing Yu for reporting this issue.

References

Problem Types

  • Exposure of Data Element to Wrong Session CWE