CVE-2026-32613
Spinnaker عرضة لتنفيذ الأوامر عن بُعد (RCE) عبر تحليل التعبيرات بسبب معالجة غير مقيدة للسياق
- تم النشر
- 20/04/2026
- محدث
- 23/04/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 44.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Spinnaker هي منصة مفتوحة المصدر للتسليم المستمر متعدد السحابات. تستخدم Echo، مثل بعض الخدمات الأخرى، SPeL (لغة تعبيرات Spring) لمعالجة المعلومات - وتحديدًا حول القطع الأثرية المتوقعة. في الإصدارات السابقة لـ 2026.1.0 و 2026.0.1 و 2025.4.2 و 2025.3.2، وعلى عكس orca، لم تكن تقيّد هذا السياق بمجموعة من الفئات الموثوقة، بل كانت تسمح بوصول كامل إلى JVM. مكّن هذا المستخدم من استخدام فئات Java عشوائية تسمح بوصول عميق إلى النظام. وقد أتاح ذلك القدرة على استدعاء الأوامر، والوصول إلى الملفات، وما إلى ذلك. تحتوي الإصدارات 2026.1.0 و 2026.0.1 و 2025.4.2 و 2025.3.2 على تصحيح. كحل بديل، قم بتعطيل echo بالكامل.
المصادر
1- spinnaker-pocاستغلال
إثباتات المفهوم (POCs) لـ CVE-2026-32604 و CVE-2026-32613 والتي تسمح بتنفيذ الأوامر عن بُعد (RCE) بعد المصادقة وسرقة بيانات الاعتماد في Spinnaker
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.