CVE-2026-89060: Red Hat Advanced Cluster Management For Kubernetes 2.13

High severity, CVSS 7.7. EPSS: 0.5% chance of exploitation in the next 30 days.

A cross-namespace authorization flaw in multicluster-observability-addon allows a user with permission to modify a managed cluster’s ManagedClusterAddOn configuration to reference ClusterLogForwarder or OpenTelemetryCollector resources outside the permitted namespace. If those resources reference Secrets, the add-on may copy the referenced Secrets to the attacker-controlled managed cluster.

Affected products

  • Red Hat Red Hat Advanced Cluster Management For Kubernetes 2.13: before 1789126264 (fixed in 1789126264)
  • Red Hat Red Hat Advanced Cluster Management For Kubernetes 2.14: before 1789126262 (fixed in 1789126262)
  • Red Hat Red Hat Advanced Cluster Management For Kubernetes 2.15: before 1789126262 (fixed in 1789126262)
  • Red Hat Red Hat Advanced Cluster Management For Kubernetes 2.16: before 1789126267 (fixed in 1789126267)
  • Red Hat Red Hat Advanced Cluster Management For Kubernetes 2.17: before 1789126264 (fixed in 1789126264)

Published 2026-09-11. Last modified 2026-09-21.