CVE-2026-23520
Arcane tiene una Inyección de Comandos en las Etiquetas de Ciclo de Vida del Actualizador de Arcane que Permite RCE
- Publicado
- 15 ene 2026
- Actualizado
- 15 ene 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 78,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Arcane proporciona gestión moderna de Docker. Antes de 1.13.0, Arcane tiene una inyección de comandos en el servicio de actualización. El servicio de actualización de Arcane soportaba etiquetas de ciclo de vida com.getarcaneapp.arcane.lifecycle.pre-update y com.getarcaneapp.arcane.lifecycle.post-update que permitían definir un comando para ejecutar antes o después de una actualización de contenedor. El valor de la etiqueta se pasa directamente a /bin/sh -c sin saneamiento ni validación. Debido a que cualquier usuario autenticado (no limitado a administradores) puede crear proyectos a través de la API, un atacante puede crear un proyecto que especifica una de estas etiquetas de ciclo de vida con un comando malicioso. Cuando un administrador más tarde activa una actualización de contenedor (ya sea manualmente o mediante comprobaciones de actualización programadas), Arcane lee la etiqueta de ciclo de vida y ejecuta su valor como un comando de shell dentro del contenedor. Esta vulnerabilidad está corregida en 1.13.0.
Fuentes
3- POC-CVE-2026-23520Exploit
Prueba de concepto del exploit para CVE-2026-23520, una RCE autenticada en Arcane Docker management mediante inyección de comandos del sistema operativo en etiquetas de ciclo de vida. Incluye modos de verificación, explotación y generación.
Prueba de concepto de exploit para CVE-2026-23520, una vulnerabilidad de inyección de comandos en el servicio de actualización de Arcane, que permite la ejecución remota de código mediante solicitudes API manipuladas.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.