CVE-2026-27574
OneUptime: escape della sandbox node:vm nella probe consente a qualsiasi membro del progetto di ottenere RCE
- Pubblicato
- 21 feb 2026
- Aggiornato
- 24 feb 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 42,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
OneUptime è una soluzione per il monitoraggio e la gestione di servizi online. Nelle versioni 9.5.13 e precedenti, la funzionalità di monitoraggio JavaScript personalizzato utilizza il modulo `node:vm` di Node.js (esplicitamente documentato come non un meccanismo di sicurezza) per eseguire codice fornito dall'utente, consentendo una banale fuga dalla sandbox tramite un noto one-liner che concede pieno accesso al processo sottostante. Poiché la sonda viene eseguita con networking host e conserva tutte le credenziali del cluster (ONEUPTIME_SECRET, DATABASE_PASSWORD, REDIS_PASSWORD, CLICKHOUSE_PASSWORD) nelle sue variabili d'ambiente, e la creazione di monitor è disponibile al ruolo più basso (ProjectMember) con registrazione aperta abilitata per impostazione predefinita, qualsiasi utente anonimo può ottenere il pieno compromesso del cluster in circa 30 secondi. Questo problema è stato risolto nella versione 10.0.5.
Fonti
1Proof-of-concept exploit per CVE-2026-27574, un'iniezione di codice critica in OneUptime che consente l'esecuzione remota di codice e la divulgazione di variabili d'ambiente.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.