CVE-2026-32604
स्पिनाकर gitrepo आर्टिफैक्ट प्रकारों का उपयोग करते समय RCE के लिए संवेदनशील है, क्योंकि ब्रांच और पथों पर उपयोगकर्ता इनपुट का अनुचित सैनिटाइज़ेशन होता है।
- प्रकाशित
- 20 अप्रैल 2026
- अद्यतन
- 23 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 47.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Spinnaker एक ओपन सोर्स, मल्टी-क्लाउड निरंतर डिलीवरी प्लेटफ़ॉर्म है। 2026.1.0, 2026.0.1, 2025.4.2, और 2025.3.2 से पहले के संस्करणों में, एक दुर्भावनापूर्ण अभिनेता clouddriver पॉड्स पर बहुत आसानी से मनमाने कमांड निष्पादित कर सकता है। यह क्रेडेंशियल उजागर कर सकता है, फ़ाइलें हटा सकता है, या आसानी से संसाधन इंजेक्ट कर सकता है। संस्करण 2026.1.0, 2026.0.1, 2025.4.2, और 2025.3.2 में एक पैच शामिल है। एक वर्कअराउंड के रूप में, gitrepo आर्टिफैक्ट प्रकारों को अक्षम करें।
स्रोत
2CVE-2026-32604 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Spinnaker की GitRepo आर्टिफैक्ट हैंडलिंग में version फ़ील्ड के माध्यम से कमांड इंजेक्शन RCE है।
- spinnaker-pocएक्सप्लॉइट
CVE-2026-32604 और CVE-2026-32613 के लिए POCs जो Spinnaker में post-auth RCE और क्रेडेंशियल चोरी की अनुमति देते हैं
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।