RHSA-2025%3A19332
Early versions of Operator-SDK provided an insecure method to allow operator containers to run in environments that used a random UID. Operator-SDK before 0.15.2 provided a script, user_setup, which modifies the permissions of the /etc/passwd file to 664 during build time. Developers who used Operator-SDK before 0.15.2 to scaffold their operator may still be impacted by this if the insecure user_setup script is still being used to build new container images. In affected images, the /etc/passwd file is created during build time with group-writable permissions and a group ownership of root (gid=0). An attacker who can execute commands within an affected container, even as a non-root user, may be able to leverage their membership in the root group to modify the /etc/passwd file. This could allow the attacker to add a new user with any arbitrary UID, including UID 0, leading to full root privileges within the container.
Risk Scores
Affected Products
| Vendor | Product | Versions |
|---|---|---|
| Red Hat | registry.redhat.io/multicluster-engine/discovery-rhel9@sha256:3d3c96fd84e118f8236161bf16f22e2456a84fb38b0cd80406e97ada5149d30f_arm64 as a component of multicluster engine for Kubernetes 2.9 | registry.redhat.io/multicluster-engine/discovery-rhel9@sha256:3d3c96fd84e118f8236161bf16f22e2456a84fb38b0cd80406e97ada5149d30f_arm64 |
| Red Hat | registry.redhat.io/multicluster-engine/capoa-control-plane-rhel9@sha256:01e98f40cb389678f6761ba06bf64bea59af4dfe2c0262389f4dee138f24bc99_ppc64le as a component of multicluster engine for Kubernetes 2.9 | registry.redhat.io/multicluster-engine/capoa-control-plane-rhel9@sha256:01e98f40cb389678f6761ba06bf64bea59af4dfe2c0262389f4dee138f24bc99_ppc64le |
| Red Hat | registry.redhat.io/multicluster-engine/capoa-bootstrap-rhel9@sha256:b0b6bf1b6a62b9341fa7c5854b1541230c815bb1dc6d28889a43647d9fda5f73_arm64 as a component of multicluster engine for Kubernetes 2.9 | registry.redhat.io/multicluster-engine/capoa-bootstrap-rhel9@sha256:b0b6bf1b6a62b9341fa7c5854b1541230c815bb1dc6d28889a43647d9fda5f73_arm64 |
| Red Hat | registry.redhat.io/multicluster-engine/cluster-proxy-addon-rhel9@sha256:be2bca8914f010e5258d84f8f7b956877acfbfcc45f81f856a837e5585ffc2b1_arm64 as a component of multicluster engine for Kubernetes 2.9 | registry.redhat.io/multicluster-engine/cluster-proxy-addon-rhel9@sha256:be2bca8914f010e5258d84f8f7b956877acfbfcc45f81f856a837e5585ffc2b1_arm64 |
| Red Hat | registry.redhat.io/multicluster-engine/addon-manager-rhel9@sha256:4f7a00583f8fe10b6fb076c75123c3fa49d9cfa0c89081d3bb39ed347f4c0993_s390x as a component of multicluster engine for Kubernetes 2.9 | registry.redhat.io/multicluster-engine/addon-manager-rhel9@sha256:4f7a00583f8fe10b6fb076c75123c3fa49d9cfa0c89081d3bb39ed347f4c0993_s390x |
| Red Hat | registry.redhat.io/multicluster-engine/cluster-api-provider-agent-rhel9@sha256:02265d831dca8b81eefa6e184b146bb41dbd5991e090a5fa652af5d380b5f00a_arm64 as a component of multicluster engine for Kubernetes 2.9 | registry.redhat.io/multicluster-engine/cluster-api-provider-agent-rhel9@sha256:02265d831dca8b81eefa6e184b146bb41dbd5991e090a5fa652af5d380b5f00a_arm64 |
| Red Hat | registry.redhat.io/multicluster-engine/clusterlifecycle-state-metrics-rhel9@sha256:487d5f2fae53dde288db6981d2e6373d0be4ac440abc7683147d64fce28976de_amd64 as a component of multicluster engine for Kubernetes 2.9 | * |
| Red Hat | registry.redhat.io/multicluster-engine/addon-manager-rhel9@sha256:08038f377c65aefa81d3c7ecae4994d28d052bd4bad585e18e8a1a68ab17cae7_arm64 as a component of multicluster engine for Kubernetes 2.9 | * |
| Red Hat | registry.redhat.io/multicluster-engine/work-rhel9@sha256:f2b3e838d78b6bd89e5c9f401326d08696fb29b862fa99b701a3b0aa8b705fe4_ppc64le as a component of multicluster engine for Kubernetes 2.9 | registry.redhat.io/multicluster-engine/work-rhel9@sha256:f2b3e838d78b6bd89e5c9f401326d08696fb29b862fa99b701a3b0aa8b705fe4_ppc64le |
| Red Hat | registry.redhat.io/multicluster-engine/hypershift-cli-rhel9@sha256:26f246465a11f736dd02754867c7c77e1c09064b316dba1b58bb45cfa911a3aa_amd64 as a component of multicluster engine for Kubernetes 2.9 | * |
| Red Hat | registry.redhat.io/multicluster-engine/cluster-proxy-rhel9@sha256:57e77a1c925df18b57825faddb711fc9a0cbe47eb5ea57dd6e276e930471851d_amd64 as a component of multicluster engine for Kubernetes 2.9 | * |
| Red Hat | registry.redhat.io/multicluster-engine/mce-capi-webhook-config-rhel9@sha256:a3fba757d5af0c46b5c51de9148c8c612372634025aae52e303d8f95b64a01b5_s390x as a component of multicluster engine for Kubernetes 2.9 | registry.redhat.io/multicluster-engine/mce-capi-webhook-config-rhel9@sha256:a3fba757d5af0c46b5c51de9148c8c612372634025aae52e303d8f95b64a01b5_s390x |
| Red Hat | registry.redhat.io/multicluster-engine/managed-serviceaccount-rhel9@sha256:a09497ded7ae89ac899ec362cedbfecea89a5abf568acd7aaba671edb98226db_s390x as a component of multicluster engine for Kubernetes 2.9 | registry.redhat.io/multicluster-engine/managed-serviceaccount-rhel9@sha256:a09497ded7ae89ac899ec362cedbfecea89a5abf568acd7aaba671edb98226db_s390x |
| Red Hat | registry.redhat.io/multicluster-engine/hypershift-addon-rhel9-operator@sha256:d13f452122e76244f0af761ff44870414bf84f596a1bcdf0306b796e7eb2d2f5_arm64 as a component of multicluster engine for Kubernetes 2.9 | * |
| Red Hat | registry.redhat.io/multicluster-engine/cluster-proxy-addon-rhel9@sha256:33e509384ac2dd3c4b8c19b4a074f63ae695848d2dd622c455199a0f3cc65dd2_amd64 as a component of multicluster engine for Kubernetes 2.9 | registry.redhat.io/multicluster-engine/cluster-proxy-addon-rhel9@sha256:33e509384ac2dd3c4b8c19b4a074f63ae695848d2dd622c455199a0f3cc65dd2_amd64 |
| Red Hat | registry.redhat.io/multicluster-engine/backplane-rhel9-operator@sha256:cae72f2c47613aeed4b9238d9a1c3687de3a29f67cbf14b9afcb6276a5db708b_s390x as a component of multicluster engine for Kubernetes 2.9 | registry.redhat.io/multicluster-engine/backplane-rhel9-operator@sha256:cae72f2c47613aeed4b9238d9a1c3687de3a29f67cbf14b9afcb6276a5db708b_s390x |
| Red Hat | registry.redhat.io/multicluster-engine/capoa-control-plane-rhel9@sha256:1ce44652fdb1ff8873bf78c98a694162d5aa4596e4e7cc825ffa64f6ca3330aa_arm64 as a component of multicluster engine for Kubernetes 2.9 | registry.redhat.io/multicluster-engine/capoa-control-plane-rhel9@sha256:1ce44652fdb1ff8873bf78c98a694162d5aa4596e4e7cc825ffa64f6ca3330aa_arm64 |
| Red Hat | registry.redhat.io/multicluster-engine/cluster-api-provider-agent-rhel9@sha256:4e94f783fa697c840fd30e14899449cbea182f2617bd458648af9a042ea0f895_ppc64le as a component of multicluster engine for Kubernetes 2.9 | * |
| Red Hat | registry.redhat.io/multicluster-engine/hypershift-cli-rhel9@sha256:aa6c4da6769d656a7229b31785bab3a471f9b254eedf8c91f834a67085d3346d_s390x as a component of multicluster engine for Kubernetes 2.9 | registry.redhat.io/multicluster-engine/hypershift-cli-rhel9@sha256:aa6c4da6769d656a7229b31785bab3a471f9b254eedf8c91f834a67085d3346d_s390x |
| Red Hat | registry.redhat.io/multicluster-engine/cluster-api-provider-agent-rhel9@sha256:faa320e4acc8adf7adf2657e6d721821aa262a1612189b40d610730123fb0734_amd64 as a component of multicluster engine for Kubernetes 2.9 | registry.redhat.io/multicluster-engine/cluster-api-provider-agent-rhel9@sha256:faa320e4acc8adf7adf2657e6d721821aa262a1612189b40d610730123fb0734_amd64 |
…and 100 more
Timeline
- Oct 30, 2025 CVE Published
- May 7, 2026 CVE Updated
- May 7, 2026 Distribution Patch
- May 7, 2026 Distribution Patch
- May 7, 2026 Security Advisory
- May 7, 2026 Security Advisory
- May 7, 2026 Security Advisory
- May 7, 2026 Security Advisory
- May 7, 2026 Security Advisory
- May 7, 2026 Security Advisory
References
- https://access.redhat.com/errata/RHSA-2025:19332 advisory
- https://access.redhat.com/security/cve/CVE-2025-47907 advisory
- https://access.redhat.com/security/cve/CVE-2025-7195 advisory
- https://access.redhat.com/security/cve/CVE-2025-7783 advisory
- https://access.redhat.com/security/cve/CVE-2025-9287 advisory
- https://access.redhat.com/security/cve/CVE-2025-9288 advisory
- https://access.redhat.com/security/updates/classification/ advisory
- https://access.redhat.com/security/updates/classification/#low advisory
- https://security.access.redhat.com/data/csaf/v2/advisories/2025/rhsa-2025_19332.json advisory
- https://bugzilla.redhat.com/show_bug.cgi?id=2376300 issue
- https://www.cve.org/CVERecord?id=CVE-2025-7195 advisory
- https://nvd.nist.gov/vuln/detail/CVE-2025-7195 advisory
- https://bugzilla.redhat.com/show_bug.cgi?id=2381959 issue
- https://www.cve.org/CVERecord?id=CVE-2025-7783 advisory
- https://nvd.nist.gov/vuln/detail/CVE-2025-7783 advisory
- https://github.com/form-data/form-data/commit/3d1723080e6577a66f17f163ecd345a21d8d0fd0 advisory
- https://github.com/form-data/form-data/security/advisories/GHSA-fjxv-7rqg-78g4 advisory
- https://bugzilla.redhat.com/show_bug.cgi?id=2389932 issue
- https://www.cve.org/CVERecord?id=CVE-2025-9287 advisory
- https://nvd.nist.gov/vuln/detail/CVE-2025-9287 advisory
…and 14 more