CVE-2026-79756

Publiée le 2 septembre 2026

Nuclio est un framework « Serverless » pour les événements en temps réel et le traitement des données. Avant la version 1.17.4, le correctif contre l'injection de commandes OS non authentifiée dans le dashboard nuclio sur la plateforme locale/Docker est incomplet. Le correctif a ajouté validateFunctionName pour les noms de fonction et common.Quote() pour le chemin de commande shell des ressources nommées, mais le chemin de list-all des ressources (déclenché lorsqu'aucun nom de ressource spécifique n'est fourni) interpole toujours le paramètre resourceNamespace sans guillemets dans une chaîne de commande /bin/sh -c. Un attaquant non authentifié peut injecter des métacaractères shell via les en-têtes HTTP X-Nuclio-Function-Namespace, X-Nuclio-Project-Namespace ou X-Nuclio-Function-Event-Namespace afin d'obtenir l'exécution de commandes arbitraires à l'intérieur du conteneur du dashboard. Ce problème a été corrigé dans la version 1.17.4.

Alerte précoce : exploitation observée

  • Exploitation observée depuis le 21 sept. 2026
  • Pas encore dans le catalogue officiel de la CISA
  • Première attaque observée 18 jours après la divulgation
  • Confirmée par des capteurs, pas seulement par des signalements

Source : VulnCheck KEV · 21 sept. 2026

Type de faiblesse (CWE)CWE-78

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE