CVE-2026-23520
Arcane tem Injeção de Comandos nos Rótulos de Ciclo de Vida do Arcane Updater que permite RCE
- Publicado
- 15 de jan. de 2026
- Atualizado
- 15 de jan. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 78,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O Arcane fornece gerenciamento moderno de Docker. Antes da versão 1.13.0, o Arcane tinha uma injeção de comandos no serviço de atualização. O serviço de atualização do Arcane suportava os rótulos de ciclo de vida com.getarcaneapp.arcane.lifecycle.pre-update e com.getarcaneapp.arcane.lifecycle.post-update que permitiam definir um comando a ser executado antes ou depois de uma atualização de contêiner. O valor do rótulo é passado diretamente para /bin/sh -c sem sanitização ou validação. Como qualquer usuário autenticado (não limitado a administradores) pode criar projetos por meio da API, um atacante pode criar um projeto que especifica um desses rótulos de ciclo de vida com um comando malicioso. Quando um administrador posteriormente aciona uma atualização de contêiner (manual ou por meio de verificações de atualização agendadas), o Arcane lê o rótulo de ciclo de vida e executa seu valor como um comando shell dentro do contêiner. Essa vulnerabilidade foi corrigida na versão 1.13.0.
Fontes
3- POC-CVE-2026-23520Exploit
Prova de conceito de exploit para CVE-2026-23520, um RCE autenticado no gerenciamento Docker Arcane via injeção de comandos do sistema operacional em rótulos de ciclo de vida. Inclui modos de verificação, exploração e geração.
Prova de conceito de exploit para CVE-2026-23520, uma vulnerabilidade de injeção de comandos no serviço de atualização do Arcane, permitindo execução remota de código por meio de requisições de API manipuladas.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.