CVE-2026-23520
Arcane présente une injection de commandes dans Arcane Updater Lifecycle Labels permettant une RCE.
- Publié
- 15 janv. 2026
- Mise à jour
- 15 janv. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 78,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Arcane fournit une gestion moderne de Docker. Avant la version 1.13.0, Arcane présente une injection de commande dans le service de mise à jour. Le service de mise à jour d'Arcane prenait en charge les étiquettes de cycle de vie com.getarcaneapp.arcane.lifecycle.pre-update et com.getarcaneapp.arcane.lifecycle.post-update, qui permettaient de définir une commande à exécuter avant ou après une mise à jour de conteneur. La valeur de l'étiquette est transmise directement à /bin/sh -c sans assainissement ni validation. Étant donné que tout utilisateur authentifié (et pas seulement les administrateurs) peut créer des projets via l'API, un attaquant peut créer un projet qui spécifie l'une de ces étiquettes de cycle de vie avec une commande malveillante. Lorsqu'un administrateur déclenche ensuite une mise à jour de conteneur (manuellement ou via des vérifications de mise à jour planifiées), Arcane lit l'étiquette de cycle de vie et exécute sa valeur comme commande shell à l'intérieur du conteneur. Cette vulnérabilité est corrigée dans la version 1.13.0.
Sources
3- POC-CVE-2026-23520Exploit
Preuve de concept d'exploitation pour CVE-2026-23520, une RCE authentifiée dans Arcane Docker management via injection de commandes système dans les labels de cycle de vie. Inclut les modes check, exploit et generate.
Preuve de concept d'exploitation pour CVE-2026-23520, une vulnérabilité d'injection de commandes dans le service de mise à jour d'Arcane, permettant l'exécution de code à distance via des requêtes API spécialement conçues.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.