CVE-2026-79756

Veröffentlicht am 2. September 2026

Nuclio ist ein „Serverless“-Framework für Echtzeitereignisse und Datenverarbeitung. Vor Version 1.17.4 ist die Behebung der unauthentifizierten OS-Befehlsinjektion im nuclio-Dashboard auf der lokalen/Docker-Plattform unvollständig. Die Behebung fügte validateFunctionName für Funktionsnamen und common.Quote() für den Shell-Befehlspfad benannter Ressourcen hinzu, aber der Pfad für die Auflistung aller Ressourcen (ausgelöst, wenn kein spezifischer Ressourcenname angegeben wird) interpoliert den Parameter resourceNamespace weiterhin unmaskiert in eine /bin/sh -c-Befehlszeichenfolge. Ein nicht authentifizierter Angreifer kann Shell-Metazeichen über die HTTP-Header X-Nuclio-Function-Namespace, X-Nuclio-Project-Namespace oder X-Nuclio-Function-Event-Namespace einschleusen, um eine beliebige Befehlsausführung innerhalb des Dashboard-Containers zu erreichen. Dieses Problem wurde in Version 1.17.4 behoben.

Frühwarnung: Ausnutzung beobachtet

  • Ausnutzung beobachtet seit dem 21. Sept. 2026
  • Noch nicht im offiziellen CISA-Katalog
  • Erster Angriff 18 Tage nach der Veröffentlichung beobachtet
  • Durch Sensoren bestätigt, nicht nur durch Meldungen

Quelle: VulnCheck KEV · 21. Sept. 2026

Schwachstellentyp (CWE)CWE-78

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank