CVE-2026-79756
Nuclio è un framework "Serverless" per eventi in tempo reale ed elaborazione dei dati. Prima della versione 1.17.4, la correzione per l'iniezione di comandi OS non autenticata nella dashboard di nuclio sulla piattaforma locale/Docker è incompleta. La correzione ha aggiunto validateFunctionName per i nomi delle funzioni e common.Quote() per il percorso del comando shell delle risorse denominate, ma il percorso per elencare tutte le risorse (attivato quando non viene fornito alcun nome di risorsa specifico) interpola ancora il parametro resourceNamespace senza virgolette in una stringa di comando /bin/sh -c. Un attaccante non autenticato può iniettare metacaratteri della shell tramite le intestazioni HTTP X-Nuclio-Function-Namespace, X-Nuclio-Project-Namespace o X-Nuclio-Function-Event-Namespace per ottenere l'esecuzione di comandi arbitrari all'interno del container della dashboard. Questo problema è stato corretto nella versione 1.17.4.
Preallarme: sfruttamento osservato
- Sfruttamento osservato dal 21 set 2026
- Non ancora nel catalogo ufficiale CISA
- Primo attacco osservato 18 giorni dopo la divulgazione
- Confermata dai sensori, non solo da segnalazioni
Fonte: VulnCheck KEV · 21 set 2026
Articoli correlati
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.
