
POCs für CVE-2026-32604 und CVE-2026-32613, die Post-Auth-RCE und den Diebstahl von Anmeldedaten in Spinnaker ermöglichen.
Proof-of-Concept-Demonstrationen für CVE-2026-32604 und CVE-2026-32613, zwei Schwachstellen mit Schweregrad 10.0 in Spinnaker, die Codeausführung und den Diebstahl von Produktions-Cloud-Anmeldeinformationen ermöglichen.
Der Artefakt-Abruf-Endpunkt von Clouddriver übergibt den vom Benutzer bereitgestellten Branch-Namen unbereinigt in einen sh -c-Befehl, wenn HTTP-basierte Git-Authentifizierung verwendet wird. Jeder authentifizierte Benutzer kann über PUT /artifacts/fetch Shell-Befehle injizieren und so beliebige Codeausführung auf dem Clouddriver-Host erreichen – dem Dienst, der alle Cloud-Provider-Anmeldeinformationen verwaltet. Es sind keine speziellen Rollen oder Berechtigungen erforderlich, außer ein authentifizierter Benutzer zu sein.
Echo wertet erwartete Artefakt-Deklarationen mithilfe der Spring Expression Language (SpEL) mit einem uneingeschränkten StandardEvaluationContext aus, wenn ein Pipeline-Trigger ausgelöst wird. Ein Angreifer mit Schreibzugriff auf eine beliebige Anwendung kann eine Pipeline mit einem bösartigen SpEL-Ausdruck speichern und dann einen Webhook-Trigger auslösen, um beliebige Codeausführung auf dem Echo-Dienst zu erreichen. Jeder andere SpEL-Auswertungspunkt in Spinnaker verwendet einen gehärteten Kontext; dies ist der einzige, der dies nicht tut.
setup/ — Automatisierte Umgebungseinrichtung. Klont den Spinnaker-Quellbaum, baut alle Dienste aus dem Quellcode und stellt ein vollständig konfiguriertes Cluster (Gate, Orca, Clouddriver, Front50, Fiat, Echo) mit unterstützender Infrastruktur (Redis, MySQL, Elasticsearch, Minio, OpenLDAP) bereit. Enthält Seed-Daten mit Testanwendungen, Benutzern und Pipelines.
pocs/ — Exploit-Skripte. Jeder PoC verbindet sich mit Gate, richtet den Angriff ein und öffnet dem Benutzer eine interaktive Reverse-Shell auf dem Ziel-Service-Container.
clouddriver_rce_via_git_clone.py — Git-Clone-Shell-Injectionecho_rce_via_spel.py — SpEL-RCE über expectedArtifactsVoraussetzungen: Docker, Git, Python 3.10+ und uv.
cd setup
./setup.sh
Der erste Lauf klont den Spinnaker-Quellcode und baut alle Dienste (~20-30 Minuten, je nach Maschine). Nachfolgende Läufe verwenden den zwischengespeicherten Build und starten in wenigen Minuten.
Wenn das Setup abgeschlossen ist, werden die vollständigen Umgebungsdetails (Service-URLs, Anmeldeinformationen und Beispiel-PoC-Befehle) ausgegeben. Befolgen Sie diese Anweisungen, um die PoCs auszuführen.
Zum Herunterfahren:
cd setup
./teardown.sh