PT-2026-56680 · Nuclio · Nuclio

CVE-2026-52831

·

Publicado

2026-07-08

·

Atualizado

2026-07-08

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Nuclio versões anteriores a 1.16.4
Descrição O Nuclio contém um problema de injeção de comando de SO onde o controlador constrói uma string de invocação curl para gatilhos cron e a executa via /bin/sh -c dentro de um contêiner de CronJob do Kubernetes. Isso ocorre porque dois campos na especificação do gatilho não são adequadamente sanitizados:
  1. As chaves de event.headers são interpoladas literalmente em argumentos --header. Uma chave contendo aspas duplas pode quebrar o contexto de citação, permitindo a injeção de comandos shell arbitrários.
  2. O event.body é processado usando strconv.Quote, que não escapa $(), permitindo a substituição de comandos.
Um invasor com acesso de rede à API do Dashboard pode executar comandos shell arbitrários como root dentro do pod do CronJob. Isso pode levar à exfiltração do token de ServiceAccount do Kubernetes, permitindo a enumeração de recursos da API ou movimentação lateral dentro do cluster e do ambiente de nuvem. Além disso, como os CronJobs criados não possuem ownerReferences, eles não são coletados automaticamente pelo garbage collector, permitindo potencialmente que um backdoor persistente permaneça ativo mesmo após a exclusão da função de origem.
Recomendações Atualize o Nuclio para a versão 1.16.4. Como solução temporária, restrinja o acesso à porta 8070 do Dashboard do Nuclio apenas a redes confiáveis ou coloque-o atrás de um proxy reverso autenticado. Como solução temporária, evite criar funções que utilizem gatilhos kind: cron. Como solução temporária, remova a permissão do grupo de API batch da ServiceAccount do controlador do Nuclio para impedir a criação de CronJobs.

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52831
GHSA-V5PX-423J-PF7P

Produtos afetados

Nuclio