{"id":"CVE-2026-41052","summary":"Rancher Privilege Escalation from Project Owner to Host","details":"Improper privilege handling could be used by users with Project Owner role to escalate privileges, in Rancher versions 2.14 before 2.14.2, 2.13 before 2.13.6, and 2.12 before 2.12.10.","aliases":["GHSA-vx8h-4prv-g744","GO-2026-5876"],"modified":"2026-08-12T03:51:35.233288138Z","published":"2026-06-29T15:41:56.394Z","related":["CGA-qp74-pqr7-c9hx","openSUSE-SU-2026:21483-1"],"database_specific":{"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/41xxx/CVE-2026-41052.json","cna_assigner":"suse","cwe_ids":["CWE-305"]},"references":[{"type":"WEB","url":"https://github.com/rancher/rancher/"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/41xxx/CVE-2026-41052.json"},{"type":"ADVISORY","url":"https://github.com/rancher/rancher/security/advisories/GHSA-vx8h-4prv-g744"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-41052"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/rancher/rancher","events":[{"introduced":"8815e66bf2e4b528493cf11222f1a63f86305a9f"},{"fixed":"f0c1cf1c0977ad286c533fb869c39942bfbb2879"},{"introduced":"f94ac947f75e312f1ab9217d21b2770b48b734c8"},{"fixed":"93a5abcbed0d07643e1cb9d2f642eeac65a14377"},{"introduced":"19d8a9c03fde57ab691101dc90a17b92c55f09ad"},{"fixed":"1bb24fe965ab9a801cd28447cc97df28db58cbd9"}],"database_specific":{"cpe":"cpe:2.3:a:suse:rancher:*:*:*:*:*:*:*:*","extracted_events":[{"introduced":"2.12.0"},{"fixed":"2.12.10"},{"introduced":"2.13.0"},{"fixed":"2.13.6"},{"introduced":"2.14.0"},{"fixed":"2.14.2"}],"source":"CPE_RANGE"}}],"versions":["v2.13.3","v2.14.2-rc1","v2.12.10-rc1","v2.13.6-rc1","v2.14.2-alpha8","v2.13.6-alpha6","v2.14.2-alpha7","v2.14.2-alpha6","v2.12.10-alpha5","v2.12.10-alpha4","v2.13.6-alpha5","v2.14.2-alpha5","v2.14.2-alpha4","v2.14.1-alpha14","v2.12.10-alpha3","v2.13.6-alpha4","v2.14.2-alpha3","v2.13.6-alpha3","v2.13.6-alpha2","v2.12.10-alpha2","v2.14.2-alpha2","v2.12.10-alpha1","v2.13.6-alpha1","v2.14.2-alpha1","v2.14.1","v2.13.5","v2.12.9","v2.14.1-rc2","v2.14.1-rc1","v2.13.5-rc1","v2.12.9-rc1","v2.14.1-alpha13","v2.14.1-alpha12","v2.12.9-alpha7","v2.13.5-alpha7","v2.14.1-alpha11","v2.14.1-alpha10","v2.14.1-alpha9","v2.14.1-alpha8","v2.13.5-alpha6","v2.12.9-alpha6","v2.14.1-alpha7","v2.14.1-alpha6","v2.14.1-alpha5","v2.13.5-alpha5","v2.12.9-alpha5","v2.12.9-alpha4","v2.13.5-alpha4","v2.14.1-alpha4","v2.12.9-alpha3","v2.13.5-alpha3","v2.14.1-alpha3","v2.13.5-alpha2","v2.12.9-alpha2","v2.12.9-alpha1","v2.13.5-alpha1","v2.14.1-alpha2","v2.14.1-alpha1","v2.12.8","v2.14.0","v2.13.4","v2.13.4-rc1","v2.12.8-rc1","v2.13.4-alpha5","v2.13.4-alpha4","v2.13.4-alpha3","v2.13.4-alpha2","v2.12.8-alpha2","v2.13.4-alpha1","v2.12.8-alpha1","v2.12.7","v2.12.7-rc1","v2.13.3-rc3","v2.13.3-rc2","v2.13.3-rc1","v2.13.3-alpha6","v2.13.3-alpha5","v2.12.7-alpha3","v2.12.7-alpha2","v2.13.3-alpha4","v2.13.3-alpha3","v2.13.3-alpha2","v2.13.3-alpha1","v2.12.7-alpha1","v2.13.2-rc2","v2.13.2","v2.12.6-rc2","v2.12.6","v2.12.6-rc1","v2.13.2-rc1","v2.13.2-alpha7","v2.13.2-alpha6","v2.12.6-alpha2","v2.13.2-alpha5","v2.12.5","v2.12.6-alpha1","v2.13.2-alpha4","v2.13.2-alpha3","v2.13.2-alpha2","v2.13.2-alpha1","v2.12.4-hotfix-a3c0.1","v2.12.4","v2.13.1","v2.12.5-rc1","v2.13.1-rc1","v2.13.1-alpha7","v2.13.1-alpha6","v2.13.1-alpha5","v2.13.1-alpha4","v2.13.1-alpha3","v2.13.1-alpha2","v2.12.5-alpha2","v2.13.1-alpha1","v2.12.5-alpha1","v2.13.0-rc4","v2.13.0","v2.12.4-rc1","v2.12.4-alpha6","v2.12.4-alpha5","v2.12.4-alpha4","v2.12.4-alpha3","v2.12.4-alpha2","v2.12.4-alpha1","v2.12.3","v2.12.3-rc1","v2.12.3-alpha2","v2.12.2","v2.12.3-alpha1","v2.12.2-rc2","v2.12.2-rc1","v2.12.2-alpha5","v2.12.2-alpha4","v2.12.2-alpha3","v2.12.2-alpha2","v2.12.2-alpha1","v2.12.1","v2.12.1-rc1","v2.12.1-alpha4","v2.12.1-alpha3","v2.12.1-alpha2","v2.12.1-alpha1","v2.12.0"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-41052.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V4","score":"CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H"}]}