Rancher cấp registration token để xác thực node và agent khi tham gia downstream cluster. Trong các phiên bản bị ảnh hưởng, token của ClusterRegistrationToken được lưu trong trường plaintext status.Token của CRD và được trả về qua Rancher API. Cùng loại credential này cũng có thể xuất hiện trong các lệnh đăng ký được sao chép vào shell history, CI/CD, infrastructure-as-code, etcd hoặc các bản sao lưu etcd.
Đối với quy trình v2prov cho RKE2/K3s, system agent install script tại /usr/local/custom_script/install.sh được ghi trên node với quyền 0644 và chứa CATTLE_TOKEN, server URL cùng CA checksum. Vì vậy, một local user hoặc process không có quyền root vẫn có thể đọc token nếu có quyền truy cập cục bộ phù hợp.
Kẻ tấn công trước hết phải lấy được một registration token hợp lệ. Các đường tiếp cận được advisory nêu gồm quyền truy cập cấp cluster-admin vào Rancher API, etcd, automation đã lưu token, các lệnh đăng ký đã sao chép, hoặc local code execution không cần root trên node đã provision bằng v2prov. Sau đó, token có thể được dùng để đăng ký node giả mạo với vai trò controlplane hoặc etcd, từ đó có khả năng đạt quyền quản trị đầy đủ đối với downstream cluster bị ảnh hưởng. Chi tiết triển khai không xác nhận rằng mọi deployment đều sử dụng đồng thời cả hai bề mặt lộ token.