Ad

CVE-2026-44795

HIGH CVSS 3.1: 8,8 EPSS 0.54%
Обновлено 21 июля 2026
Linuxfoundation
Параметр Значение
CVSS 8,8 (HIGH)
Уязвимые версии 2025.4.0 — 2026.0.3
Устранено в версии 2025.3.3
Тип уязвимости CWE-470, CWE-502 (Десериализация недоверенных данных)
Поставщик Linuxfoundation
Публичный эксплойт Нет

Spinnaker — это мультиоблачная платформа непрерывной доставки с открытым исходным кодом. До версий 2026.1.0, 2026.0.3, 2025.4.4 и 2025.3.3 небезопасная обработка YAML обходит безопасную десериализацию при использовании развертываний CloudFormation или запекания CloudFoundry. Использование небезопасного конструктора допускает произвольную загрузку классов Java, что приводит к удаленному выполнению кода.

Эта проблема исправлена ​​в версиях 2026.1.0, 2026.0.3, 2025.4.4 и 2025.3.3.

Показать оригинальное описание (EN)

Spinnaker is an open source, multi-cloud continuous delivery platform. Prior to 2026.1.0, 2026.0.3, 2025.4.4, and 2025.3.3, unsafe YAML processing bypasses safe deserialization when using CloudFormation deployments or CloudFoundry baking. The use of a non-safe constructor allows arbitrary loading of Java classes, leading to remote code execution. This issue is fixed in versions 2026.1.0, 2026.0.3, 2025.4.4, and 2025.3.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 3

Конфигурация От (включительно) До (исключительно)
Linuxfoundation Spinnaker
cpe:2.3:a:linuxfoundation:spinnaker:*:*:*:*:*:*:*:*
2025.3.3
Linuxfoundation Spinnaker
cpe:2.3:a:linuxfoundation:spinnaker:*:*:*:*:*:*:*:*
2025.4.0 2025.4.4
Linuxfoundation Spinnaker
cpe:2.3:a:linuxfoundation:spinnaker:*:*:*:*:*:*:*:*
2026.0.0 2026.0.3