PT-2026-60683 · Nuclio · Nuclio

CVE-2026-52832

·

Publicado

2026-07-16

·

Atualizado

2026-07-17

CVSS v3.1

4.9

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Nuclio versões anteriores a 1.16.5
Descrição Um problema de travessia de caminho (path traversal) não autenticado existe no Nuclio Dashboard quando operando no modo de autenticação NOP. O endpoint POST /api/functions não valida adequadamente o campo spec.handler, que é processado pela função ParseHandler(). Como a função writeFunctionSourceCodeToTempFile() utiliza path.Join sem verificar se o caminho resultante permanece dentro do diretório temporário pretendido, um invasor pode usar sequências ../ para escapar do diretório.
Isso permite que um invasor não autenticado escreva conteúdo arbitrário (fornecido através da variável spec.build.functionSourceCode codificada em base64) em qualquer local do sistema de arquivos acessível pelo processo do Dashboard. Como o processo é executado como root (uid=0), diretórios críticos como /etc, /tmp e /usr/local/bin podem ser alvos. Isso pode levar ao comprometimento total do container e a uma potencial escalada de privilégios dentro do cluster Kubernetes através do acesso ao token da conta de serviço.
Recomendações Atualize para a versão 1.16.5 ou posterior. Como solução temporária, defina a variável de ambiente NUCLIO AUTH KIND para um valor diferente de NOP para habilitar a autenticação. Restrinja o acesso de rede à porta do Dashboard (padrão 8070) apenas a redes confiáveis. Configure o container do Dashboard para ser executado como um usuário não root.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52832
GHSA-WPCJ-RMV4-86QG
GO-2026-6012

Produtos afetados

Nuclio