CVE-2026-32604
Spinnaker عرضة لتنفيذ الأوامر عن بُعد (RCE) عند استخدام أنواع القطع الأثرية gitrepo بسبب عدم التعقيم السليم لمدخلات المستخدم في الفرع والمسارات
- تم النشر
- 20/04/2026
- محدث
- 23/04/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
Spinnaker عرضة لتنفيذ الأوامر عن بُعد (RCE) عند استخدام أنواع القطع الأثرية gitrepo بسبب عدم التعقيم السليم لمدخلات المستخدم في الفرع والمسارات
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
Spinnaker هي منصة مفتوحة المصدر للتسليم المستمر متعدد السحابات. في الإصدارات السابقة لـ 2026.1.0 و2026.0.1 و2025.4.2 و2025.3.2، يمكن لممثل ضار تنفيذ أوامر عشوائية بسهولة على حِزم clouddriver. يمكن أن يؤدي هذا إلى كشف بيانات الاعتماد، أو حذف الملفات، أو حقن الموارد بسهولة. تحتوي الإصدارات 2026.1.0 و2026.0.1 و2025.4.2 و2025.3.2 على تصحيح. كحل بديل، قم بتعطيل أنواع القطع الأثرية الخاصة بـ gitrepo.
إثبات مفهوم الاستغلال لـ CVE-2026-32604، وهو تنفيذ أوامر عن بُعد (RCE) عبر حقن الأوامر في معالجة قطعة GitRepo الفنية في Spinnaker من خلال حقل version.
إثباتات المفهوم (POCs) لـ CVE-2026-32604 و CVE-2026-32613 والتي تسمح بتنفيذ الأوامر عن بُعد (RCE) بعد المصادقة وسرقة بيانات الاعتماد في Spinnaker
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.