CVE-2026-52832
نوكليو: اجتياز المسار غير المُصادق عليه في spec.handler يسمح بكتابة ملفات تعسفية في حاوية لوحة التحكم
- تم النشر
- 02/09/2026
- محدث
- 02/09/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 02/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 41.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Nuclio هو إطار عمل "Serverless" لمعالجة الأحداث والبيانات في الوقت الفعلي. قبل الإصدار 1.16.5، كانت لوحة تحكم Nuclio تعرّض POST /api/functions بدون مصادقة افتراضيًا (وضع المصادقة NOP). يتم تحليل حقل spec.handler (مثل mymodule:myfunction) بواسطة functionconfig.ParseHandler() الذي يقسم على : فقط — ولا يتم تطبيق أي تحقق من المسار على جزء الوحدة النمطية. تم إصلاح هذه المشكلة في الإصدار 1.16.5.
المصادر
1تقبل لوحة تحكم Nuclio (وضع NOP) طلبات POST غير المصادق عليها إلى /api/functions. حقل spec.handler غير مُتحقق من مساره، لذا فإن ../../../../tmp/x.txt:handler يهرب من دليل البناء المؤقت عبر path.Join، مما يسمح للمهاجم بكتابة محتوى عشوائي إلى أي مسار كجذر. (CVE-2026-52832، ≤1.15.27)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.