CVE-2026-32604
Spinnaker vulnerable a RCE al usar tipos de artefacto gitrepo debido a una sanitización inadecuada de la entrada del usuario en ramas y rutas
- Publicado
- 20 abr 2026
- Actualizado
- 23 abr 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 47,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Spinnaker es una plataforma de código abierto de entrega continua multi-nube. En versiones anteriores a 2026.1.0, 2026.0.1, 2025.4.2 y 2025.3.2, un actor malintencionado puede ejecutar comandos arbitrarios de forma muy sencilla en los pods de clouddriver. Esto puede exponer credenciales, eliminar archivos o inyectar recursos fácilmente. Las versiones 2026.1.0, 2026.0.1, 2025.4.2 y 2025.3.2 contienen un parche. Como solución alternativa, deshabilite los tipos de artefactos de gitrepo.
Fuentes
2Prueba de concepto de exploit para CVE-2026-32604, una RCE por inyección de comandos en el manejo de artefactos GitRepo de Spinnaker a través del campo version.
- spinnaker-pocExploit
POCs para CVE-2026-32604 y CVE-2026-32613 que permiten RCE post-autenticación y robo de credenciales en Spinnaker
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.