CVE-2026-52832
Nuclio: Nicht authentifizierter Path Traversal in spec.handler ermöglicht beliebiges Schreiben von Dateien im Dashboard-Container
- Veröffentlicht
- 02.09.2026
- Aktualisiert
- 02.09.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 02.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 41,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Nuclio ist ein "Serverless"-Framework für Echtzeit-Ereignisse und Datenverarbeitung. Vor Version 1.16.5 setzt das Nuclio-Dashboard standardmäßig POST /api/functions ohne Authentifizierung aus (NOP-Auth-Modus). Das Feld spec.handler (z. B. mymodule:myfunction) wird von functionconfig.ParseHandler() geparst, das nur an : aufteilt – auf den Modulteil wird keine Pfadvalidierung angewendet. Dieses Problem wurde in Version 1.16.5 behoben.
Quellen
1Nuclio Dashboard (NOP-Modus) akzeptiert unauthentifizierte POST /api/functions. Das Feld spec.handler wird nicht auf Pfadvalidierung geprüft, sodass ../../../../tmp/x.txt:handler über path.Join aus dem Build-Tempverzeichnis entkommt und es einem Angreifer ermöglicht, beliebigen Inhalt als root an beliebigen Pfaden zu schreiben. (CVE-2026-52832, ≤1.15.27)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.