CVE-2026-79756
Nuclio es un framework "Serverless" para eventos en tiempo real y procesamiento de datos. Antes de la versión 1.17.4, la corrección para la inyección de comandos del SO no autenticada en el dashboard de nuclio en la plataforma local/Docker es incompleta. La corrección añadió validateFunctionName para los nombres de función y common.Quote() para la ruta de comandos de shell de recursos con nombre, pero la ruta de listar todos los recursos (activada cuando no se proporciona un nombre de recurso específico) todavía interpola el parámetro resourceNamespace sin comillas en una cadena de comandos /bin/sh -c. Un atacante no autenticado puede inyectar metacaracteres de shell mediante los encabezados HTTP X-Nuclio-Function-Namespace, X-Nuclio-Project-Namespace o X-Nuclio-Function-Event-Namespace para lograr la ejecución arbitraria de comandos dentro del contenedor del dashboard. Este problema se ha corregido en la versión 1.17.4.
Preaviso: explotación observada
- Explotación observada desde el 21 sept 2026
- Todavía no está en el catálogo oficial de CISA
- Primer ataque observado 18 días después de la divulgación
- Confirmada por sensores, no solo por informes
Fuente: VulnCheck KEV · 21 sept 2026
Artículos relacionados
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.
