PT-2026-84822 · Nuclio · Nuclio
CVE-2026-79754
·
Publicado
2026-09-02
·
Atualizado
2026-09-02
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Nuclio versões 1.6.19 through 1.17.1
Description
O pipeline de build do Dashboard não sanitiza o campo
spec.build.tempDir antes de utilizá-lo para construir um comando de shell. Quando o construtor de containers Kaniko está habilitado, um usuário com permissão de criação de funções pode injetar metacaracteres de shell neste campo para executar comandos arbitrários dentro do container do Dashboard. Este container opera usando uma conta de serviço do Kubernetes que possui acesso curinga (wildcard) a Secrets, Pods, Jobs e Deployments em seu namespace.Recommendations
Atualizar para a versão 1.17.2.
Exploit
Correção
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nuclio