Ad

CVE-2026-79754

HIGH CVSS 4.0: 7,1 EPSS 0.39%
Обновлено 10 сентября 2026
Kubernetes
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии до 1.17.2
Устранено в версии 1.17.2
Тип уязвимости CWE-77 (Внедрение команд)
Поставщик Kubernetes
Публичный эксплойт Нет

Nuclio — это «бессерверная» платформа для событий и обработки данных в реальном времени. Начиная с версии 1.6.19 и до версии 1.17.2, конвейер сборки Nuclio Dashboard не очищает поле spec.build.tempDir перед его использованием для создания команды оболочки. Когда построитель контейнеров Kaniko включен, пользователь с разрешением на создание функции может вводить метасимволы оболочки в это поле и выполнять произвольные команды внутри контейнера Dashboard, который запускается с учетной записью службы Kubernetes, обеспечивающей доступ по подстановочным знакам к секретам, модулям, заданиям и развертываниям в своем пространстве имен.

Эта проблема исправлена ​​в версии 1.17.2.

Показать оригинальное описание (EN)

Nuclio is a "Serverless" framework for Real-Time Events and Data Processing. From version 1.6.19 to before version 1.17.2, Nuclio's Dashboard build pipeline does not sanitize the spec.build.tempDir field before using it to construct a shell command. When the Kaniko container builder is enabled, a user with function-create permission can inject shell metacharacters into this field and achieve arbitrary command execution inside the Dashboard container, which runs with a Kubernetes service account holding wildcard access to Secrets, Pods, Jobs, and Deployments in its namespace. This issue has been patched in version 1.17.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0