CVE-2026-23520
Arcane hat eine Command Injection in den Arcane-Updater-Lebenszyklus-Labels, die RCE ermöglicht.
- Veröffentlicht
- 15.01.2026
- Aktualisiert
- 15.01.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 78,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Arcane bietet modernes Docker-Management. Vor Version 1.13.0 weist Arcane eine Befehlsinjektion im Updater-Dienst auf. Der Updater-Dienst von Arcane unterstützte die Lifecycle-Labels com.getarcaneapp.arcane.lifecycle.pre-update und com.getarcaneapp.arcane.lifecycle.post-update, mit denen ein Befehl definiert werden konnte, der vor oder nach einem Container-Update ausgeführt wird. Der Label-Wert wird direkt an /bin/sh -c übergeben, ohne Bereinigung oder Validierung. Da jeder authentifizierte Benutzer (nicht nur Administratoren) über die API Projekte erstellen kann, kann ein Angreifer ein Projekt erstellen, das eines dieser Lifecycle-Labels mit einem bösartigen Befehl angibt. Wenn ein Administrator später ein Container-Update auslöst (entweder manuell oder über geplante Update-Prüfungen), liest Arcane das Lifecycle-Label und führt seinen Wert als Shell-Befehl innerhalb des Containers aus. Diese Schwachstelle wurde in Version 1.13.0 behoben.
Quellen
3- POC-CVE-2026-23520Exploit
Proof-of-Concept-Exploit für CVE-2026-23520, eine authentifizierte RCE in Arcane Docker Management über OS-Command-Injection in Lifecycle-Labels. Enthält Check-, Exploit- und Generate-Modi.
Proof-of-Concept-Exploit für CVE-2026-23520, eine Befehlsinjektions-Schwachstelle im Updater-Dienst von Arcane, die Remote-Codeausführung über manipulierte API-Anfragen ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.