CVE-2026-24516
DigitalOcean Droplet Agent 1.3.2 तक एक कमांड इंजेक्शन भेद्यता मौजूद है। ट्रबलशूटिंग एक्शनर घटक (internal/troubleshooting/actioner/actioner.go) मेटाडेटा सेवा एंडपॉइंट से मेटाडेटा संसाधित करता है...
- प्रकाशित
- 23 मार्च 2026
- अद्यतन
- 24 मार्च 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 83.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
DigitalOcean Droplet Agent 1.3.2 तक एक कमांड इंजेक्शन भेद्यता मौजूद है। ट्रबलशूटिंग एक्शनर घटक (internal/troubleshooting/actioner/actioner.go) मेटाडेटा सेवा एंडपॉइंट से मेटाडेटा संसाधित करता है और TroubleshootingAgent.Requesting सरणी में निर्दिष्ट कमांड को पर्याप्त इनपुट सत्यापन के बिना निष्पादित करता है। जबकि कोड यह सत्यापित करता है कि आर्टिफैक्ट validInvestigationArtifacts मैप में मौजूद हैं, यह "command:" उपसर्ग के बाद वास्तविक कमांड सामग्री को सैनिटाइज़ करने में विफल रहता है। यह एक हमलावर को, जो मेटाडेटा प्रतिक्रियाओं को नियंत्रित कर सकता है, रूट विशेषाधिकारों के साथ मनमाने OS कमांड इंजेक्ट और निष्पादित करने की अनुमति देता है। हमला SSH पोर्ट पर विशिष्ट अनुक्रम संख्याओं के साथ TCP पैकेट भेजकर ट्रिगर किया जाता है, जिससे एजेंट http://169.254.169.254/metadata/v1.json से मेटाडेटा प्राप्त करता है। यह भेद्यता internal/troubleshooting/actioner/actioner.go (अपर्याप्त सत्यापन), internal/troubleshooting/command/exec.go (प्रत्यक्ष exec.CommandContext कॉल), और internal/troubleshooting/command/command.go (बिना सैनिटाइज़ेशन के कमांड पार्सिंग) में कमांड निष्पादन प्रवाह को प्रभावित करती है। इससे सिस्टम का पूर्ण समझौता, डेटा बहिर्गमन, विशेषाधिकार वृद्धि, और क्लाउड इंफ्रास्ट्रक्चर में संभावित पार्श्व गति हो सकती है।
स्रोत
1# DigitalOcean Droplet Agent v1.3.2 तक में प्री-ऑथ रूट RCE (CVSS 10.0) — कमांड इंजेक्शन के माध्यम से
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।