PT-2026-41693 · Arcane · Arcane

·

CVE-2026-45626

·

Publicado

2026-05-18

·

Atualizado

2026-07-30

CVSS v3.1

6.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Arcane versões anteriores a 1.18.2
Descrição O Arcane é uma interface para gerenciar contêineres Docker, imagens, redes e volumes. Existe um problema onde o endpoint "GET /environments/{id}/volumes/{volumeName}/browse" aceita um parâmetro de consulta path que é passado para um comando de shell (sh -c "find … | while …") dentro de um contêiner auxiliar do Arcane. Embora o saneador de caminhos evite a travessia de diretórios usando ../, ele não remove metacaracteres do Bourne-shell, como $() ou crases. Além disso, o uso de strconv.Quote escapa apenas metacaracteres de string do Go, e não sequências de substituição de shell.
Isso permite que qualquer usuário autenticado com acesso a um volume navegável execute comandos arbitrários dentro do contêiner auxiliar. A saída desses comandos é refletida para o usuário no corpo do erro HTTP 500, o que pode ser usado como um canal de exfiltração. Essa capacidade permite que invasores ignorem restrições da API, como a censura de alvos de links simbólicos e limites de bytes por arquivo. Além disso, uma falha de lógica separada no mesmo saneador permite que usuários autenticados excluam recursivamente todo o conteúdo do volume ao enviar path=. para o endpoint "DELETE /environments/{id}/volumes/{volumeName}/browse".
Recomendações Atualize o Arcane para a versão 1.18.2 ou posterior. Como mitigação temporária, restrinja o acesso aos endpoints "GET /environments/{id}/volumes/{volumeName}/browse" e "DELETE /environments/{id}/volumes/{volumeName}/browse" apenas a usuários administrativos confiáveis.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45626
GHSA-9MVM-4GWG-V8MP
GO-2026-5292
OPENSUSE-SU-2026:21483-1

Produtos afetados

Arcane