CVE-2026-79756
Nuclio ist ein „Serverless“-Framework für Echtzeitereignisse und Datenverarbeitung. Vor Version 1.17.4 ist die Behebung der unauthentifizierten OS-Befehlsinjektion im nuclio-Dashboard auf der lokalen/Docker-Plattform unvollständig. Die Behebung fügte validateFunctionName für Funktionsnamen und common.Quote() für den Shell-Befehlspfad benannter Ressourcen hinzu, aber der Pfad für die Auflistung aller Ressourcen (ausgelöst, wenn kein spezifischer Ressourcenname angegeben wird) interpoliert den Parameter resourceNamespace weiterhin unmaskiert in eine /bin/sh -c-Befehlszeichenfolge. Ein nicht authentifizierter Angreifer kann Shell-Metazeichen über die HTTP-Header X-Nuclio-Function-Namespace, X-Nuclio-Project-Namespace oder X-Nuclio-Function-Event-Namespace einschleusen, um eine beliebige Befehlsausführung innerhalb des Dashboard-Containers zu erreichen. Dieses Problem wurde in Version 1.17.4 behoben.
Frühwarnung: Ausnutzung beobachtet
- Ausnutzung beobachtet seit dem 21. Sept. 2026
- Noch nicht im offiziellen CISA-Katalog
- Erster Angriff 18 Tage nach der Veröffentlichung beobachtet
- Durch Sensoren bestätigt, nicht nur durch Meldungen
Quelle: VulnCheck KEV · 21. Sept. 2026
Verwandte Artikel
This product uses the NVD API but is not endorsed or certified by the NVD.
Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.
