CVE-2024-3727: Red Hat Multicluster Engine For Kubernetes

High severity, CVSS 8.3. EPSS: 1.3% chance of exploitation in the next 30 days.

A flaw was found in the github.com/containers/image library. This flaw allows attackers to trigger unexpected authenticated registry accesses on behalf of a victim user, causing resource exhaustion, local path traversal, and other attacks.

Affected products

  • Red Hat Multicluster Engine For Kubernetes
  • Red Hat Oadp-1.3-Rhel-9: before 1.3.4-9 (fixed in 1.3.4-9)
  • Red Hat Openshift Developer Tools And Services
  • Red Hat Openshift Serverless
  • Red Hat Openshift Source-To-Image s2i
  • Red Hat Red Hat Advanced Cluster Management For Kubernetes 2
  • Red Hat Red Hat Advanced Cluster Security 3
  • Red Hat Red Hat Advanced Cluster Security 4.4: before 4.4.5-2 (fixed in 4.4.5-2); before 4.4.5-4 (fixed in 4.4.5-4); before 4.4.5-3 (fixed in 4.4.5-3)
  • Red Hat Red Hat Advanced Cluster Security 4.5: before 4.5.2-2 (fixed in 4.5.2-2); before 4.5.2-1 (fixed in 4.5.2-1)
  • Red Hat Red Hat Ansible Automation Platform 1.2
  • Red Hat Red Hat Ansible Automation Platform 2
  • Red Hat Red Hat Enterprise Linux 10
  • Red Hat Red Hat Enterprise Linux 7
  • Red Hat Red Hat Enterprise Linux 8: before 8100020240808093819.afee755d (fixed in 8100020240808093819.afee755d)
  • Red Hat Red Hat Enterprise Linux 9: before 2:1.37.2-1.el9 (fixed in 2:1.37.2-1.el9); before 2:1.16.1-1.el9 (fixed in 2:1.16.1-1.el9); before 2:5.2.2-1.el9 (fixed in 2:5.2.2-1.el9)
  • Red Hat Red Hat Migration Toolkit For Containers 1.8: before v1.8.4-22 (fixed in v1.8.4-22)
  • Red Hat Red Hat Openshift Container Platform 3.11
  • Red Hat Red Hat Openshift Container Platform 4
  • Red Hat Red Hat Openshift Container Platform 4.13: before 3:4.4.1-13.rhaos4.13.el8 (fixed in 3:4.4.1-13.rhaos4.13.el8); before 2:1.11.3-3.rhaos4.13.el8 (fixed in 2:1.11.3-3.rhaos4.13.el8)
  • Red Hat Red Hat Openshift Container Platform 4.14: before v4.14.0-202407260439.p0.g8d9b39e.assembly.stream.el8 (fixed in v4.14.0-202407260439.p0.g8d9b39e.assembly.stream.el8); before 3:4.4.1-19.rhaos4.14.el8 (fixed in 3:4.4.1-19.rhaos4.14.el8); before 2:1.11.3-3.rhaos4.14.el8 (fixed in 2:1.11.3-3.rhaos4.14.el8)
  • Red Hat Red Hat Openshift Container Platform 4.15: before v4.15.0-202409172305.p0.g17536c8.assembly.stream.el8 (fixed in v4.15.0-202409172305.p0.g17536c8.assembly.stream.el8); before v4.15.0-202409171307.p0.ged4651a.assembly.stream.el8 (fixed in v4.15.0-202409171307.p0.ged4651a.assembly.stream.el8); before v4.15.0-202409161436.p0.g1f44c02.assembly.stream.el9 (fixed in v4.15.0-202409161436.p0.g1f44c02.assembly.stream.el9); before v4.15.0-202409120135.p0.gf7f5eed.assembly.stream.el9 (fixed in v4.15.0-202409120135.p0.gf7f5eed.assembly.stream.el9); before v4.15.0-202409131835.p0.gadccbd5.assembly.stream.el9 (fixed in v4.15.0-202409131835.p0.gadccbd5.assembly.stream.el9); before v4.15.0-202409120135.p0.g8425d88.assembly.stream.el9 (fixed in v4.15.0-202409120135.p0.g8425d88.assembly.stream.el9); …
  • Red Hat Red Hat Openshift Container Platform 4.16: before 4:4.9.4-5.1.rhaos4.16.el8 (fixed in 4:4.9.4-5.1.rhaos4.16.el8); before 2:1.14.4-1.rhaos4.16.el8 (fixed in 2:1.14.4-1.rhaos4.16.el8); before 0:1.29.5-7.rhaos4.16.git7db4ada.el8 (fixed in 0:1.29.5-7.rhaos4.16.git7db4ada.el8); before v4.16.0-202407171536.p0.g1551101.assembly.stream.el9 (fixed in v4.16.0-202407171536.p0.g1551101.assembly.stream.el9); before v4.16.0-202409162206.p0.g6a425ab.assembly.stream.el9 (fixed in v4.16.0-202409162206.p0.g6a425ab.assembly.stream.el9); before v4.16.0-202409231504.p0.g342902b.assembly.stream.el9 (fixed in v4.16.0-202409231504.p0.g342902b.assembly.stream.el9); …
  • Red Hat Red Hat Openshift Container Platform 4.17: before v4.17.0-202409122005.p0.gb170ad0.assembly.stream.el9 (fixed in v4.17.0-202409122005.p0.gb170ad0.assembly.stream.el9); before v4.17.0-202409100034.p0.g8d16b39.assembly.stream.el9 (fixed in v4.17.0-202409100034.p0.g8d16b39.assembly.stream.el9); before v4.17.0-202409101338.p0.gb0d86a0.assembly.stream.el9 (fixed in v4.17.0-202409101338.p0.gb0d86a0.assembly.stream.el9); before v4.17.0-202410022234.p0.gfbc55c6.assembly.stream.el9 (fixed in v4.17.0-202410022234.p0.gfbc55c6.assembly.stream.el9)
  • Red Hat Red Hat Openshift Container Platform 4.18: before v4.18.0-202502100934.p0.gc00c7c9.assembly.stream.el9 (fixed in v4.18.0-202502100934.p0.gc00c7c9.assembly.stream.el9); before v4.18.0-202502040032.p0.ge5a4005.assembly.stream.el9 (fixed in v4.18.0-202502040032.p0.ge5a4005.assembly.stream.el9); before v4.18.0-202502041302.p0.g51a74ac.assembly.stream.el9 (fixed in v4.18.0-202502041302.p0.g51a74ac.assembly.stream.el9); before v4.18.0-202501230001.p0.g5348c85.assembly.stream.el9 (fixed in v4.18.0-202501230001.p0.g5348c85.assembly.stream.el9); before v4.18.0-202502100153.p0.g120ba67.assembly.stream.el9 (fixed in v4.18.0-202502100153.p0.g120ba67.assembly.stream.el9); before v4.18.0-202502060238.p0.g73d65db.assembly.stream.el9 (fixed in v4.18.0-202502060238.p0.g73d65db.assembly.stream.el9)
  • Red Hat Red Hat Openshift Container Platform Assisted Installer 1
  • and 6 more

Published 2024-05-14. Last modified 2026-10-09.