CVE-2026-75035 PUBLISHED

Rancher: ext.cattle.io/v1 Token store: cross-user token disclosure via label-selector scoping bypass

Assigner: suse
Reserved: 17.08.2026 Published: 03.09.2026 Updated: 03.09.2026

A flaw was found in Rancher Manager. When a non-administrative caller supplied a label selector naming a different user, the ext.cattle.io/v1 Token store dropped its internal owner filter instead of returning an empty result. Any authenticated user could therefore list and watch every other user's tokens, disclosing token metadata and the stored salted hash of the bearer token.

This issue affects Rancher: before 2.15.1.

Metrics

CVSS Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
CVSS Score: 7.1

Product Status

Vendor SUSE
Product Rancher
Versions Default: unaffected
  • affected from 0 to 2.15.1 (excl.)

References

Problem Types

  • CWE-639 Authorization bypass through User-Controlled key CWE

Impacts

  • CAPEC-77 Manipulating User-Controlled Variables
  • CAPEC-1 Accessing Functionality Not Properly Constrained by ACLs
  • CAPEC-116 Excavation