Unrated severityNVD Advisory· Published Jul 1, 2026· Updated Jul 1, 2026
Foreman: foreman: cross-tenant private ssh key disclosure via taxonomy scoping bypass
CVE-2026-5142
Description
A flaw was found in foreman. Authenticated users with 'view_keypairs' permission can bypass taxonomy scoping, allowing them to download private SSH (Secure Shell) keys from other organizations by directly querying key pair IDs. This vulnerability leads to cross-tenant data exposure in multi-tenant deployments, potentially compromising sensitive information.
Patches
Vulnerability mechanics
References
6- access.redhat.com/errata/RHSA-2026:34365mitrevendor-advisoryx_refsource_REDHAT
- access.redhat.com/errata/RHSA-2026:34366mitrevendor-advisoryx_refsource_REDHAT
- access.redhat.com/errata/RHSA-2026:34367mitrevendor-advisoryx_refsource_REDHAT
- access.redhat.com/errata/RHSA-2026:34368mitrevendor-advisoryx_refsource_REDHAT
- access.redhat.com/security/cve/CVE-2026-5142mitrevdb-entryx_refsource_REDHAT
- bugzilla.redhat.com/show_bug.cgimitreissue-trackingx_refsource_REDHAT
News mentions
0No linked articles in our index yet.