CVE-2026-27574
OneUptime : échappement du sandbox node:vm dans la sonde permettant à tout membre du projet d'obtenir une RCE
- Publié
- 21 févr. 2026
- Mise à jour
- 24 févr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 42,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
OneUptime est une solution de surveillance et de gestion des services en ligne. Dans les versions 9.5.13 et antérieures, la fonctionnalité de surveillance JavaScript personnalisée utilise le module `node:vm` de Node.js (explicitement documenté comme n'étant pas un mécanisme de sécurité) pour exécuter le code fourni par l'utilisateur, permettant une évasion triviale du bac à sable via une ligne de code bien connue qui accorde un accès complet au processus sous-jacent. Étant donné que la sonde s'exécute avec le réseau de l'hôte et détient toutes les informations d'identification du cluster (ONEUPTIME_SECRET, DATABASE_PASSWORD, REDIS_PASSWORD, CLICKHOUSE_PASSWORD) dans ses variables d'environnement, et que la création de surveillance est disponible pour le rôle le plus bas (ProjectMember) avec une inscription ouverte activée par défaut, tout utilisateur anonyme peut compromettre entièrement le cluster en environ 30 secondes. Ce problème a été corrigé dans la version 10.0.5.
Sources
1Preuve de concept d'exploitation pour CVE-2026-27574, une injection de code critique dans OneUptime permettant l'exécution de code à distance et la fuite de variables d'environnement.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.