{"id":"CVE-2026-55997","summary":"Long-lived Rancher registration token exposed in plaintext","details":"Rancher issues long-lived registration tokens to authenticate nodes and agents joining a downstream cluster. These tokens were stored and exposed in plaintext with no expiration, so a malicious user could obtain one either through the Rancher API, etcd, stored automation, or direct file access on a node, and could use it at any time to register a rogue node into the cluster.","aliases":["GHSA-7r53-jvhg-9jq4"],"modified":"2026-08-12T03:51:22.097685749Z","published":"2026-08-05T07:53:00.194Z","database_specific":{"cna_assigner":"suse","cwe_ids":["CWE-312"],"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/55xxx/CVE-2026-55997.json"},"references":[{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/55xxx/CVE-2026-55997.json"},{"type":"ADVISORY","url":"https://github.com/rancher/rancher/security/advisories/GHSA-7r53-jvhg-9jq4"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-55997"},{"type":"REPORT","url":"https://bugzilla.suse.com/show_bug.cgi?id=CVE-2026-55997"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/rancher/rancher","events":[{"introduced":"19d8a9c03fde57ab691101dc90a17b92c55f09ad"},{"fixed":"79b003279fec8814d9dc5252c5f6d8100a170348"},{"introduced":"f94ac947f75e312f1ab9217d21b2770b48b734c8"},{"fixed":"853a0e93a1ca67653b80ae9550df98344e4e21c5"}],"database_specific":{"extracted_events":[{"introduced":"2.14.0"},{"fixed":"2.14.4"},{"introduced":"2.13.0"},{"fixed":"2.13.8"}],"source":"AFFECTED_FIELD"}}],"versions":["v2.13.8-rc1","v2.14.4-rc1","v2.14.4-alpha7","v2.13.8-alpha8","v2.14.4-alpha6","v2.13.8-alpha7","v2.14.3","v2.13.8-alpha6","v2.14.4-alpha5","v2.14.4-alpha4","v2.14.4-alpha3","v2.13.8-alpha5","v2.13.8-alpha4","v2.14.4-alpha2","v2.13.8-alpha3","v2.13.8-alpha2","v2.13.3","v2.13.8-alpha1","v2.14.4-alpha1","v2.13.7","v2.14.3-rc1","v2.13.7-rc1","v2.14.2","v2.14.3-alpha6","v2.13.7-alpha7","v2.13.7-alpha6","v2.13.7-alpha5","v2.14.3-alpha5","v2.13.7-alpha4","v2.14.3-alpha4","v2.14.3-alpha3","v2.13.7-alpha3","v2.14.3-alpha2","v2.13.7-alpha2","v2.13.7-alpha1","v2.14.3-alpha1","v2.13.6","v2.14.2-rc1","v2.13.6-rc1","v2.14.2-alpha8","v2.13.6-alpha6","v2.14.2-alpha7","v2.14.2-alpha6","v2.13.6-alpha5","v2.14.2-alpha5","v2.14.2-alpha4","v2.14.1-alpha14","v2.13.6-alpha4","v2.14.2-alpha3","v2.13.6-alpha3","v2.13.6-alpha2","v2.14.2-alpha2","v2.13.6-alpha1","v2.14.2-alpha1","v2.14.1","v2.13.5","v2.14.1-rc2","v2.14.1-rc1","v2.13.5-rc1","v2.14.1-alpha13","v2.14.1-alpha12","v2.13.5-alpha7","v2.14.1-alpha11","v2.14.1-alpha10","v2.14.1-alpha9","v2.14.1-alpha8","v2.13.5-alpha6","v2.14.1-alpha7","v2.14.1-alpha6","v2.14.1-alpha5","v2.13.5-alpha5","v2.13.5-alpha4","v2.14.1-alpha4","v2.13.5-alpha3","v2.14.1-alpha3","v2.13.5-alpha2","v2.13.5-alpha1","v2.14.1-alpha2","v2.14.1-alpha1","v2.14.0","v2.13.4","v2.13.4-rc1","v2.13.4-alpha5","v2.13.4-alpha4","v2.13.4-alpha3","v2.13.4-alpha2","v2.13.4-alpha1","v2.13.3-rc3","v2.13.3-rc2","v2.13.3-rc1","v2.13.3-alpha6","v2.13.3-alpha5","v2.13.3-alpha4","v2.13.3-alpha3","v2.13.3-alpha2","v2.13.3-alpha1","v2.13.2-rc2","v2.13.2","v2.13.2-rc1","v2.13.2-alpha7","v2.13.2-alpha6","v2.13.2-alpha5","v2.13.2-alpha4","v2.13.2-alpha3","v2.13.2-alpha2","v2.13.2-alpha1","v2.13.1","v2.13.1-rc1","v2.13.1-alpha7","v2.13.1-alpha6","v2.13.1-alpha5","v2.13.1-alpha4","v2.13.1-alpha3","v2.13.1-alpha2","v2.13.1-alpha1","v2.13.0-rc4","v2.13.0"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-55997.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H"}]}