PT-2026-84822 · Nuclio · Nuclio

CVE-2026-79754

·

Publicado

2026-09-02

·

Atualizado

2026-09-02

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Nuclio versões 1.6.19 through 1.17.1
Description O pipeline de build do Dashboard não sanitiza o campo spec.build.tempDir antes de utilizá-lo para construir um comando de shell. Quando o construtor de containers Kaniko está habilitado, um usuário com permissão de criação de funções pode injetar metacaracteres de shell neste campo para executar comandos arbitrários dentro do container do Dashboard. Este container opera usando uma conta de serviço do Kubernetes que possui acesso curinga (wildcard) a Secrets, Pods, Jobs e Deployments em seu namespace.
Recommendations Atualizar para a versão 1.17.2.

Exploit

Correção

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-79754
GHSA-X44H-QMRV-MH72

Produtos afetados

Nuclio