CVE-2026-55997

Source
https://cve.org/CVERecord?id=CVE-2026-55997
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-55997.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2026-55997
Aliases
  • GHSA-7r53-jvhg-9jq4
Published
2026-08-05T07:53:00.194Z
Modified
2026-08-12T03:51:22.097685749Z
Severity
  • 8.8 (High) CVSS_V3 - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H CVSS Calculator
Summary
Long-lived Rancher registration token exposed in plaintext
Details

Rancher issues long-lived registration tokens to authenticate nodes and agents joining a downstream cluster. These tokens were stored and exposed in plaintext with no expiration, so a malicious user could obtain one either through the Rancher API, etcd, stored automation, or direct file access on a node, and could use it at any time to register a rogue node into the cluster.

Database specific
{
    "cwe_ids": [
        "CWE-312"
    ],
    "osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/55xxx/CVE-2026-55997.json",
    "cna_assigner": "suse"
}
References

Affected packages

Git / github.com/rancher/rancher

Affected ranges

Type
GIT
Repo
https://github.com/rancher/rancher
Events
Database specific
Show details
{
    "extracted_events": [
        {
            "introduced": "2.14.0"
        },
        {
            "fixed": "2.14.4"
        },
        {
            "introduced": "2.13.0"
        },
        {
            "fixed": "2.13.8"
        }
    ],
    "source": "AFFECTED_FIELD"
}

Affected versions

v2.*
v2.13.0
v2.13.0-rc4
v2.13.1
v2.13.1-alpha1
v2.13.1-alpha2
v2.13.1-alpha3
v2.13.1-alpha4
v2.13.1-alpha5
v2.13.1-alpha6
v2.13.1-alpha7
v2.13.1-rc1
v2.13.2
v2.13.2-alpha1
v2.13.2-alpha2
v2.13.2-alpha3
v2.13.2-alpha4
v2.13.2-alpha5
v2.13.2-alpha6
v2.13.2-alpha7
v2.13.2-rc1
v2.13.2-rc2
v2.13.3
v2.13.3-alpha1
v2.13.3-alpha2
v2.13.3-alpha3
v2.13.3-alpha4
v2.13.3-alpha5
v2.13.3-alpha6
v2.13.3-rc1
v2.13.3-rc2
v2.13.3-rc3
v2.13.4
v2.13.4-alpha1
v2.13.4-alpha2
v2.13.4-alpha3
v2.13.4-alpha4
v2.13.4-alpha5
v2.13.4-rc1
v2.13.5
v2.13.5-alpha1
v2.13.5-alpha2
v2.13.5-alpha3
v2.13.5-alpha4
v2.13.5-alpha5
v2.13.5-alpha6
v2.13.5-alpha7
v2.13.5-rc1
v2.13.6
v2.13.6-alpha1
v2.13.6-alpha2
v2.13.6-alpha3
v2.13.6-alpha4
v2.13.6-alpha5
v2.13.6-alpha6
v2.13.6-rc1
v2.13.7
v2.13.7-alpha1
v2.13.7-alpha2
v2.13.7-alpha3
v2.13.7-alpha4
v2.13.7-alpha5
v2.13.7-alpha6
v2.13.7-alpha7
v2.13.7-rc1
v2.13.8-alpha1
v2.13.8-alpha2
v2.13.8-alpha3
v2.13.8-alpha4
v2.13.8-alpha5
v2.13.8-alpha6
v2.13.8-alpha7
v2.13.8-alpha8
v2.13.8-rc1
v2.14.0
v2.14.1
v2.14.1-alpha1
v2.14.1-alpha10
v2.14.1-alpha11
v2.14.1-alpha12
v2.14.1-alpha13
v2.14.1-alpha14
v2.14.1-alpha2
v2.14.1-alpha3
v2.14.1-alpha4
v2.14.1-alpha5
v2.14.1-alpha6
v2.14.1-alpha7
v2.14.1-alpha8
v2.14.1-alpha9
v2.14.1-rc1
v2.14.1-rc2
v2.14.2
v2.14.2-alpha1
v2.14.2-alpha2
v2.14.2-alpha3
v2.14.2-alpha4
v2.14.2-alpha5
v2.14.2-alpha6
v2.14.2-alpha7
v2.14.2-alpha8
v2.14.2-rc1
v2.14.3
v2.14.3-alpha1
v2.14.3-alpha2
v2.14.3-alpha3
v2.14.3-alpha4
v2.14.3-alpha5
v2.14.3-alpha6
v2.14.3-rc1
v2.14.4-alpha1
v2.14.4-alpha2
v2.14.4-alpha3
v2.14.4-alpha4
v2.14.4-alpha5
v2.14.4-alpha6
v2.14.4-alpha7
v2.14.4-rc1

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-55997.json"