CVE-2026-44935

Source
https://cve.org/CVERecord?id=CVE-2026-44935
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-44935.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2026-44935
Aliases
Published
2026-07-02T16:00:06.751Z
Modified
2026-07-15T01:49:21.006130916Z
Severity
  • 9.9 (Critical) CVSS_V3 - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H CVSS Calculator
Summary
Rancher Fleet vulnerable to cross namespace secret disclosure via unvalidated `valuesFrom` references in Helm Deployer
Details

Missing validation of "valuesFrom" references in Helm Deployer of SUSE Rancher Fleet 0.15 before 0.15.2, 0.14 before 0.14.6, 0.13 before 0.13.11 and 0.12 before 0.12.15 could be used by owners of one tenant to access fleet credentials of other tenants.

Database specific
{
    "cna_assigner": "suse",
    "osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/44xxx/CVE-2026-44935.json",
    "cwe_ids": [
        "CWE-1287"
    ]
}
References

Affected packages

Git / github.com/rancher/fleet

Affected ranges

Type
GIT
Repo
https://github.com/rancher/fleet
Events
Database specific
{
    "cpe": "cpe:2.3:a:suse:rancher_fleet:*:*:*:*:*:*:*:*",
    "extracted_events": [
        {
            "introduced": "0.12.0"
        },
        {
            "fixed": "0.12.15"
        },
        {
            "introduced": "0.13.0"
        },
        {
            "fixed": "0.13.11"
        },
        {
            "introduced": "0.14.0"
        },
        {
            "fixed": "0.14.6"
        },
        {
            "introduced": "0.15.0"
        },
        {
            "fixed": "0.15.2"
        }
    ],
    "source": "CPE_RANGE"
}

Affected versions

pkg/apis/v0.*
pkg/apis/v0.12.0
pkg/apis/v0.12.0-rc.5
pkg/apis/v0.12.1
pkg/apis/v0.12.1-beta.1
pkg/apis/v0.12.1-rc.1
pkg/apis/v0.12.12-rc.2
pkg/apis/v0.12.15-rc.2
pkg/apis/v0.12.3
pkg/apis/v0.12.3-beta.1
pkg/apis/v0.12.3-rc.1
pkg/apis/v0.12.5
pkg/apis/v0.13.0
pkg/apis/v0.13.11-rc.1
pkg/apis/v0.13.7
pkg/apis/v0.13.7-rc.1
pkg/apis/v0.13.7-rc.2
pkg/apis/v0.14.0
pkg/apis/v0.14.2
pkg/apis/v0.14.2-beta.1
pkg/apis/v0.14.2-rc.1
pkg/apis/v0.14.2-rc.2
pkg/apis/v0.14.6-rc.2
pkg/apis/v0.15.0
pkg/apis/v0.15.2-rc.2
v0.*
v0.12.0
v0.12.0-rc.5
v0.12.1
v0.12.1-beta.1
v0.12.1-beta.2
v0.12.1-rc.1
v0.12.10
v0.12.10-rc.1
v0.12.11
v0.12.11-rc.1
v0.12.11-rc.2
v0.12.11-rc.3
v0.12.12
v0.12.12-rc.1
v0.12.12-rc.2
v0.12.13
v0.12.13-rc.1
v0.12.13-rc.2
v0.12.13-rc.3
v0.12.14
v0.12.14-beta.1
v0.12.14-beta.2
v0.12.14-beta.3
v0.12.14-beta.4
v0.12.14-rc.1
v0.12.14-rc.2
v0.12.15-rc.1
v0.12.15-rc.2
v0.12.2
v0.12.3
v0.12.3-beta.1
v0.12.3-rc.1
v0.12.4
v0.12.4-rc.1
v0.12.4-rc.2
v0.12.4-rc.3
v0.12.5
v0.12.5-rc.1
v0.12.6
v0.12.6-beta.1
v0.12.6-beta.2
v0.12.6-rc.1
v0.12.6-rc.2
v0.12.6-rc.3
v0.12.7
v0.12.7-rc.1
v0.12.7-rc.2
v0.12.8
v0.12.8-rc.1
v0.12.9
v0.12.9-beta.1
v0.12.9-beta.2
v0.12.9-rc.1
v0.12.9-rc.2
v0.13.0
v0.13.0-rc.4
v0.13.1
v0.13.1-beta.1
v0.13.1-beta.2
v0.13.1-rc.1
v0.13.1-rc.2
v0.13.1-rc.3
v0.13.1-rc.4
v0.13.1-rc.5
v0.13.1-rc.6
v0.13.10
v0.13.10-beta.1
v0.13.10-beta.2
v0.13.10-beta.3
v0.13.10-beta.4
v0.13.10-beta.5
v0.13.10-rc.1
v0.13.10-rc.2
v0.13.11-rc.1
v0.13.2
v0.13.2-rc.1
v0.13.2-rc.2
v0.13.3
v0.13.4
v0.13.4-rc.1
v0.13.4-rc.2
v0.13.5
v0.13.5-beta.1
v0.13.5-rc.1
v0.13.5-rc.2
v0.13.5-rc.3
v0.13.6
v0.13.6-beta.1
v0.13.6-rc.1
v0.13.7
v0.13.7-alpha.1
v0.13.7-alpha.2
v0.13.7-rc.1
v0.13.7-rc.2
v0.13.8
v0.13.8-rc.1
v0.13.9
v0.13.9-rc.1
v0.13.9-rc.3
v0.13.9-rc.4
v0.14.0
v0.14.1
v0.14.1-beta.1
v0.14.1-beta.2
v0.14.1-beta.3
v0.14.1-beta.4
v0.14.1-rc.1
v0.14.2
v0.14.2-beta.1
v0.14.2-rc.1
v0.14.2-rc.2
v0.14.3
v0.14.3-beta.1
v0.14.3-rc.1
v0.14.3-rc.2
v0.14.3-rc.3
v0.14.4
v0.14.4-beta.1
v0.14.4-beta.2
v0.14.4-rc.1
v0.14.4-rc.2
v0.14.4-rc.3
v0.14.4-rc.4
v0.14.4-rc.5
v0.14.5
v0.14.5-beta.1
v0.14.5-beta.2
v0.14.5-beta.3
v0.14.5-beta.4
v0.14.5-beta.5
v0.14.5-rc.1
v0.14.5-rc.2
v0.14.6-rc.1
v0.14.6-rc.2
v0.15.0
v0.15.0-rc.6
v0.15.1
v0.15.1-beta.1
v0.15.1-beta.2
v0.15.1-beta.3
v0.15.1-beta.4
v0.15.1-rc.1
v0.15.1-rc.2
v0.15.2-rc.1
v0.15.2-rc.2

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-44935.json"