PT-2026-60683 · Nuclio · Nuclio
CVE-2026-52832
·
Publicado
2026-07-16
·
Atualizado
2026-07-17
CVSS v3.1
4.9
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Nuclio versões anteriores a 1.16.5
Descrição
Um problema de travessia de caminho (path traversal) não autenticado existe no Nuclio Dashboard quando operando no modo de autenticação NOP. O endpoint
POST /api/functions não valida adequadamente o campo spec.handler, que é processado pela função ParseHandler(). Como a função writeFunctionSourceCodeToTempFile() utiliza path.Join sem verificar se o caminho resultante permanece dentro do diretório temporário pretendido, um invasor pode usar sequências ../ para escapar do diretório.Isso permite que um invasor não autenticado escreva conteúdo arbitrário (fornecido através da variável
spec.build.functionSourceCode codificada em base64) em qualquer local do sistema de arquivos acessível pelo processo do Dashboard. Como o processo é executado como root (uid=0), diretórios críticos como /etc, /tmp e /usr/local/bin podem ser alvos. Isso pode levar ao comprometimento total do container e a uma potencial escalada de privilégios dentro do cluster Kubernetes através do acesso ao token da conta de serviço.Recomendações
Atualize para a versão 1.16.5 ou posterior.
Como solução temporária, defina a variável de ambiente
NUCLIO AUTH KIND para um valor diferente de NOP para habilitar a autenticação.
Restrinja o acesso de rede à porta do Dashboard (padrão 8070) apenas a redes confiáveis.
Configure o container do Dashboard para ser executado como um usuário não root.Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nuclio