PT-2026-84823 · Nuclio · Nuclio
CVE-2026-79755
·
Publicado
2026-09-02
·
Atualizado
2026-09-02
CVSS v3.1
8.0
Alta
| Vetor | AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Nuclio versões anteriores a 1.17.4
Description
Na plataforma Docker local deste framework serverless, o namespace da função é interpolado sem validação em um comando
docker ps --filter "label=nuclio.io/namespace=<value>" executado via shell do host (/bin/sh -c). Como a autenticação padrão é definida como nop (não autenticada), um invasor remoto pode injetar comandos arbitrários do sistema operacional. Esses comandos são executados como root dentro do container do dashboard, que possui acesso ao socket do Docker, podendo levar ao comprometimento total do host.Recommendations
Atualizar para a versão 1.17.4.
Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nuclio