CVE-2026-23520
Arcane presenta una Command Injection in Arcane Updater Lifecycle Labels che consente RCE.
- Pubblicato
- 15 gen 2026
- Aggiornato
- 15 gen 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 78,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Arcane offre una gestione moderna di Docker. Prima della versione 1.13.0, Arcane presenta una injection di comandi nel servizio di aggiornamento. Il servizio di aggiornamento di Arcane supportava le etichette (label) del ciclo di vita `com.getarcaneapp.arcane.lifecycle.pre-update` e `com.getarcaneapp.arcane.lifecycle.post-update`, che consentivano di definire un comando da eseguire prima o dopo un aggiornamento del container. Il valore dell'etichetta viene passato direttamente a `/bin/sh -c` senza sanificazione né validazione. Poiché qualsiasi utente autenticato (non solo gli amministratori) può creare progetti tramite l'API, un attaccante può creare un progetto che specifica una di queste etichette del ciclo di vita con un comando malevolo. Quando un amministratore successivamente attiva un aggiornamento del container (manualmente o tramite controlli di aggiornamento programmati), Arcane legge l'etichetta del ciclo di vita ed esegue il suo valore come comando shell all'interno del container. Questa vulnerabilità è stata corretta nella versione 1.13.0.
Fonti
3- POC-CVE-2026-23520Exploit
Proof-of-concept exploit per CVE-2026-23520, una RCE autenticata nella gestione Docker di Arcane tramite iniezione di comandi OS nelle etichette del ciclo di vita. Include modalità check, exploit e generate.
Proof-of-concept exploit per CVE-2026-23520, una vulnerabilità di command injection nel servizio di aggiornamento di Arcane, che consente l'esecuzione remota di codice tramite richieste API appositamente formulate.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.