CVE-2026-49332: Red Hat Openshift Container Platform 4.12

High severity, CVSS 8.5. EPSS: 0.5% chance of exploitation in the next 30 days.

A flaw was found in openshift/oauth-proxy. The proxy sets authenticated identity headers using only dash-variant keys (X-Forwarded-User) but does not strip underscore-variant keys (X_Forwarded_User) from incoming requests. WSGI and PHP frameworks normalize both variants to the same variable, allowing an authenticated low-privilege user to smuggle a forged identity that may override the legitimate authenticated identity in the upstream application.

Affected products

  • Red Hat Red Hat Openshift Container Platform 4.12: before 1786458704 (fixed in 1786458704)
  • Red Hat Red Hat Openshift Container Platform 4.13: before 1786477436 (fixed in 1786477436)
  • Red Hat Red Hat Openshift Container Platform 4.14: before 1785549818 (fixed in 1785549818)
  • Red Hat Red Hat Openshift Container Platform 4.15: before 1787054100 (fixed in 1787054100)
  • Red Hat Red Hat Openshift Container Platform 4.16: before 1785544039 (fixed in 1785544039)
  • Red Hat Red Hat Openshift Container Platform 4.17: before 1787543313 (fixed in 1787543313)
  • Red Hat Red Hat Openshift Container Platform 4.18: before 1785529735 (fixed in 1785529735)
  • Red Hat Red Hat Openshift Container Platform 4.19: before 1785521728 (fixed in 1785521728)
  • Red Hat Red Hat Openshift Container Platform 4.20: before 1785833742 (fixed in 1785833742)
  • Red Hat Red Hat Openshift Container Platform 4.21: before 1785851359 (fixed in 1785851359)
  • Red Hat Red Hat Openshift Container Platform 4.22: before 1785885351 (fixed in 1785885351)

Published 2026-07-28. Last modified 2026-09-21.