CVE-2026-32604
Spinnaker vulnerável a RCE ao usar tipos de artefato gitrepo devido à sanitização inadequada da entrada do usuário em branch e caminhos
- Publicado
- 20 de abr. de 2026
- Atualizado
- 23 de abr. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 47,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Spinnaker é uma plataforma open source de entrega contínua multi-nuvem. Nas versões anteriores a 2026.1.0, 2026.0.1, 2025.4.2 e 2025.3.2, um agente mal-intencionado pode executar comandos arbitrários de forma muito simples nos pods do clouddriver. Isso pode expor credenciais, remover arquivos ou injetar recursos facilmente. As versões 2026.1.0, 2026.0.1, 2025.4.2 e 2025.3.2 contêm uma correção. Como medida de contorno, desative os tipos de artefato do gitrepo.
Fontes
2Prova de conceito de exploit para CVE-2026-32604, uma RCE por injeção de comando no tratamento de artefatos GitRepo do Spinnaker através do campo version.
- spinnaker-pocExploit
POCs para CVE-2026-32604 e CVE-2026-32613 que permitem RCE pós-autenticação e roubo de credenciais no Spinnaker
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.