
POCs para CVE-2026-32604 e CVE-2026-32613 que permitem RCE pós-autenticação e roubo de credenciais no Spinnaker
Demonstrações de prova de conceito para CVE-2026-32604 e CVE-2026-32613, duas vulnerabilidades de severidade 10.0 no Spinnaker que permitem execução de código e roubo de credenciais de nuvem de produção.
O endpoint de busca de artefatos do Clouddriver passa o nome de branch fornecido pelo usuário sem sanitização para um comando sh -c ao usar autenticação git baseada em HTTP. Qualquer usuário autenticado pode injetar comandos de shell via PUT /artifacts/fetch, alcançando execução arbitrária de código no host do Clouddriver — o serviço que detém todas as credenciais do provedor de nuvem. Nenhuma função ou permissão especial é necessária além de ser um usuário autenticado.
O Echo avalia declarações de artefatos esperados usando Spring Expression Language (SpEL) com um StandardEvaluationContext irrestrito quando um gatilho de pipeline é disparado. Um atacante com acesso de escrita a qualquer aplicação pode salvar um pipeline contendo uma expressão SpEL maliciosa e, em seguida, disparar um gatilho de webhook para obter execução arbitrária de código no serviço Echo. Todos os outros pontos de avaliação SpEL no Spinnaker usam um contexto endurecido; este é o único que não usa.
setup/ — Configuração automatizada do ambiente. Clona a árvore de código-fonte do Spinnaker, compila todos os serviços a partir do código-fonte e monta um cluster totalmente configurado (Gate, Orca, Clouddriver, Front50, Fiat, Echo) com infraestrutura de suporte (Redis, MySQL, Elasticsearch, Minio, OpenLDAP). Inclui dados de seed com aplicações de teste, usuários e pipelines.
pocs/ — Scripts de exploração. Cada POC conecta-se ao Gate, configura o ataque e leva o usuário a um shell reverso interativo no contêiner do serviço alvo.
clouddriver_rce_via_git_clone.py — Injeção de shell via git cloneecho_rce_via_spel.py — RCE via SpEL em expectedArtifactsPré-requisitos: Docker, Git, Python 3.10+ e uv.
cd setup
./setup.sh
A primeira execução clona o código-fonte do Spinnaker e compila todos os serviços (~20-30 min dependendo da máquina). Execuções subsequentes reutilizam o build em cache e iniciam em poucos minutos.
Quando a configuração terminar, ela imprime todos os detalhes do ambiente (URLs dos serviços, credenciais e comandos de exemplo dos POCs). Siga essas instruções para executar os POCs.
Para desmontar:
cd setup
./teardown.sh