CVE-2026-24516
Une vulnérabilité d'injection de commande existe dans DigitalOcean Droplet Agent jusqu'à la version 1.3.2. Le composant actioner de dépannage...
- Publié
- 23 mars 2026
- Mise à jour
- 24 mars 2026
- Attribution de CNA
- mitre
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 83,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité d'injection de commande existe dans DigitalOcean Droplet Agent jusqu'à la version 1.3.2. Le composant actioner de dépannage (internal/troubleshooting/actioner/actioner.go) traite les métadonnées provenant du point de terminaison du service de métadonnées et exécute les commandes spécifiées dans le tableau TroubleshootingAgent.Requesting sans validation adéquate des entrées. Bien que le code valide que les artefacts existent dans la map validInvestigationArtifacts, il ne parvient pas à assainir le contenu réel de la commande après le préfixe "command:". Cela permet à un attaquant capable de contrôler les réponses de métadonnées d'injecter et d'exécuter des commandes système arbitraires avec les privilèges root. L'attaque est déclenchée en envoyant un paquet TCP avec des numéros de séquence spécifiques au port SSH, ce qui amène l'agent à récupérer les métadonnées depuis http://169.254.169.254/metadata/v1.json. La vulnérabilité affecte le flux d'exécution des commandes dans internal/troubleshooting/actioner/actioner.go (validation insuffisante), internal/troubleshooting/command/exec.go (appel direct à exec.CommandContext), et internal/troubleshooting/command/command.go (analyse des commandes sans assainissement). Cela peut conduire à un compromis complet du système, à l'exfiltration de données, à une élévation de privilèges et à un éventuel mouvement latéral à travers l'infrastructure cloud.
Sources
1# RCE racine critique avant authentification (CVSS 10.0) dans l'agent DigitalOcean Droplet jusqu'à la v1.3.2 via injection de commande.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.