Red Hat Security Advisory: OpenShift Virtualization v4.20 Images
🔗 CVE IDs covered (2)
📋 Description
CVE-2026-9804 — kubevirt: kubevirt: VMExport directory symlink escape enables exporter pod file read CVE-2026-35469 — Kubelet: CRI-O: kube-apiserver: Kubelet, CRI-O, kube-apiserver: Denial of Service via SPDY streaming code
🎯 Affected products43
- Red Hat Container Native Virtualization 4.20
- registry.redhat.io/container-native-virtualization/libguestfs-tools-rhel9@sha256:94744a5303d2b15ef0d1df7bea401ef95015a58031061179a5280ffbf90f4218_arm64 as a component of Red Hat Container Native Virtualization 4.20
- registry.redhat.io/container-native-virtualization/libguestfs-tools-rhel9@sha256:a9cfb3720b0f4198e869a61f96c35409e1a29702d67217d5e20ccd456677e1c7_amd64 as a component of Red Hat Container Native Virtualization 4.20
- registry.redhat.io/container-native-virtualization/libguestfs-tools-rhel9@sha256:d9b68f52d412b8af433a2854949b48f8f365ac11b68298648495b566613f0ff5_s390x as a component of Red Hat Container Native Virtualization 4.20
- registry.redhat.io/container-native-virtualization/passt-network-binding-plugin-cni-rhel9@sha256:30d1c4c38f2f9900c5f9b243a9103af204c7b63ab6af1e86f20eba7c8c60667a_arm64 as a component of Red Hat Container Native Virtualization 4.20
- registry.redhat.io/container-native-virtualization/passt-network-binding-plugin-cni-rhel9@sha256:a3a8e0f19814f8e5cd5c5b792db82bdad219a2cf0e1449a36d39cbe891b8c984_amd64 as a component of Red Hat Container Native Virtualization 4.20
- registry.redhat.io/container-native-virtualization/passt-network-binding-plugin-cni-rhel9@sha256:cb091c2dca4aacc986549c15b6282bfce93953e89e91f82f9cedff9bd2f92b2b_s390x as a component of Red Hat Container Native Virtualization 4.20
- registry.redhat.io/container-native-virtualization/passt-network-binding-plugin-sidecar-rhel9@sha256:b9a034ed14bcc830b68a9c403d25e7f66d2a82e7a638d2872da18ec59606dbd1_s390x as a component of Red Hat Container Native Virtualization 4.20
- registry.redhat.io/container-native-virtualization/passt-network-binding-plugin-sidecar-rhel9@sha256:d05e8abba991f7073d4641aa064a6e9b8302c3320cd3102f526ed1cd374e3228_amd64 as a component of Red Hat Container Native Virtualization 4.20
- registry.redhat.io/container-native-virtualization/passt-network-binding-plugin-sidecar-rhel9@sha256:d57191f96da8551795340482f3b42a218f5880a51a579d5b97bba74534bc4b5f_arm64 as a component of Red Hat Container Native Virtualization 4.20
- registry.redhat.io/container-native-virtualization/pr-helper-rhel9@sha256:69dcde48fb457352696d0a2adf6cb707e878ba247a84048db22269e090c14052_arm64 as a component of Red Hat Container Native Virtualization 4.20
- registry.redhat.io/container-native-virtualization/pr-helper-rhel9@sha256:8354cd031e580c81d5b6006eb767dfcc23d244953d32242c0dcee95c47c74cf3_amd64 as a component of Red Hat Container Native Virtualization 4.20
- registry.redhat.io/container-native-virtualization/pr-helper-rhel9@sha256:bec364b43840fd423dfa14fb977c874224c940fa61e15461b55ba1794648ec39_s390x as a component of Red Hat Container Native Virtualization 4.20
- registry.redhat.io/container-native-virtualization/sidecar-shim-rhel9@sha256:565f8c6722638fde2e1fbc3221d9ff657ed6428206355e77572aa1510ae8dfa8_arm64 as a component of Red Hat Container Native Virtualization 4.20
- registry.redhat.io/container-native-virtualization/sidecar-shim-rhel9@sha256:bbd42ea86788305dcc5e2d2e56620ea6fec59fc276ccb3223fe5f2e4eaf02d6e_s390x as a component of Red Hat Container Native Virtualization 4.20
- registry.redhat.io/container-native-virtualization/sidecar-shim-rhel9@sha256:d39ad70d9cb08a136520843d2f6274e703d64550241291515204acd80e0f80a1_amd64 as a component of Red Hat Container Native Virtualization 4.20
- registry.redhat.io/container-native-virtualization/virt-api-rhel9@sha256:3e4f473e9708708974497dd6e62560124cb684ec4878b2ec5e38bbae6199826d_amd64 as a component of Red Hat Container Native Virtualization 4.20
- registry.redhat.io/container-native-virtualization/virt-api-rhel9@sha256:831e65662125ef3e2c868daaca4d038c50529df289ce444d94768aa3f85d1033_arm64 as a component of Red Hat Container Native Virtualization 4.20
- registry.redhat.io/container-native-virtualization/virt-api-rhel9@sha256:fadaa25ac3f50af1991480d24c003f448b169f8ae0af011b692f649cacf865fa_s390x as a component of Red Hat Container Native Virtualization 4.20
- registry.redhat.io/container-native-virtualization/virt-artifacts-server-rhel9@sha256:0f45379e789805ff60a29f4cddf23af1641e10fae15fda6b2a56d27fe92a9a15_amd64 as a component of Red Hat Container Native Virtualization 4.20
- registry.redhat.io/container-native-virtualization/virt-artifacts-server-rhel9@sha256:2484fec541a8b9d5f24b9833048159a702c87e55d4b6efececf17d4ed8851075_s390x as a component of Red Hat Container Native Virtualization 4.20
- registry.redhat.io/container-native-virtualization/virt-artifacts-server-rhel9@sha256:683ce215e9a06570837f32c97a042b8b0bef5b5a3b81ad43937b5c33c0750cae_arm64 as a component of Red Hat Container Native Virtualization 4.20
- registry.redhat.io/container-native-virtualization/virt-controller-rhel9@sha256:444b7c8e5f370062a9a5c10dedf46e2649575b3495a745103e0df5100f09c135_s390x as a component of Red Hat Container Native Virtualization 4.20
- registry.redhat.io/container-native-virtualization/virt-controller-rhel9@sha256:a24ab28af295a2f21a87dde7fe48eea40fa8edd5868f19b121bceab979cd713c_arm64 as a component of Red Hat Container Native Virtualization 4.20
- registry.redhat.io/container-native-virtualization/virt-controller-rhel9@sha256:c10130b70dc6bb0706287f33b62ae59c4e6ebc6649efcbb52c2af2f923ed8e13_amd64 as a component of Red Hat Container Native Virtualization 4.20
- registry.redhat.io/container-native-virtualization/virt-exportproxy-rhel9@sha256:1292adc5c80313fd2e2a2afb312bcaa2c0589e4492c0e559b36d6c999ce7494e_s390x as a component of Red Hat Container Native Virtualization 4.20
- registry.redhat.io/container-native-virtualization/virt-exportproxy-rhel9@sha256:39922555d2dd709d2e4b1b25282e551c360e7c44894feecf91ac25aef35d2a40_amd64 as a component of Red Hat Container Native Virtualization 4.20
- registry.redhat.io/container-native-virtualization/virt-exportproxy-rhel9@sha256:e806827b2d3f34c740ed638b5dd14272dce8ae73bc46d932ac226e57b329b5bd_arm64 as a component of Red Hat Container Native Virtualization 4.20
- registry.redhat.io/container-native-virtualization/virt-exportserver-rhel9@sha256:1e1235b7da09a9eb5e4518381f0650b63ea57bf5e8798f7e2d34b9f051c9ec49_arm64 as a component of Red Hat Container Native Virtualization 4.20
- registry.redhat.io/container-native-virtualization/virt-exportserver-rhel9@sha256:3bc73340bb9eacaedae8de3a3254c8c970ffc33eac24605cbbbe47e17d0938eb_amd64 as a component of Red Hat Container Native Virtualization 4.20
- +13 more not shown
✅ Remediation
Before applying this update, make sure all previously released errata relevant to your system have been applied. For details on how to apply this update, refer to: https://access.redhat.com/articles/11258 Workaround: To mitigate this issue, review and restrict the assignment of Kubernetes cluster roles `pods/portforward (create)`, `pods/exec (create)`, `pods/attach (create)`, and `nodes/proxy (get/create)` to untrusted users or service accounts. Ensure that only authorized and necessary entities possess these permissions. Modifying RBAC policies can impact the functionality of applications and services that rely on these permissions; careful testing is recommended.
🔗 References (5)
- selfhttps://access.redhat.com/errata/RHSA-2026:27983
- externalhttps://access.redhat.com/security/cve/CVE-2026-35469
- externalhttps://access.redhat.com/security/cve/CVE-2026-9804
- externalhttps://access.redhat.com/security/updates/classification/
- selfhttps://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_27983.json