CVE-2026-32604
Spinnaker vulnérable à une RCE lors de l'utilisation des types d'artefacts gitrepo en raison d'une mauvaise désinfection des entrées utilisateur sur la branche et les chemins
- Publié
- 20 avr. 2026
- Mise à jour
- 23 avr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 47,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Spinnaker est une plateforme open source de livraison continue multi-cloud. Dans les versions antérieures à 2026.1.0, 2026.0.1, 2025.4.2 et 2025.3.2, un acteur malveillant peut exécuter très simplement des commandes arbitraires sur les pods clouddriver. Cela peut exposer des identifiants, supprimer des fichiers ou injecter facilement des ressources. Les versions 2026.1.0, 2026.0.1, 2025.4.2 et 2025.3.2 contiennent un correctif. Comme solution de contournement, désactivez les types d'artefacts gitrepo.
Sources
2Preuve de concept d'exploit pour CVE-2026-32604, une RCE par injection de commande dans la gestion des artefacts GitRepo de Spinnaker via le champ version.
- spinnaker-pocExploit
POCs pour CVE-2026-32604 et CVE-2026-32613 qui permettent une RCE post-authentification et le vol d'identifiants dans Spinnaker
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.