PT-2026-60684 · Nuclio · Nuclio

CVE-2026-52833

·

Publicado

2026-07-16

·

Atualizado

2026-07-30

CVSS v3.1

8.0

Alta

VetorAV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Nuclio versões anteriores a 1.16.5
Descrição O runtime de Java do Nuclio é suscetível a injeção de código durante o processo de build da função. O problema ocorre porque a função createGradleBuildScript() utiliza o pacote text/template do Go para gerar um arquivo build.gradle, renderizando valores de runtimeAttributes.repositories[] sem a devida filtragem. Um invasor pode fornecer uma string especialmente elaborada contendo uma chave de fechamento (}) para sair do bloco repositories {} e anexar instruções Groovy arbitrárias. Essas instruções são executadas incondicionalmente como root durante a fase de configuração do Gradle dentro do container de build.
Como a API do Dashboard utiliza autenticação NOP por padrão, um invasor não autenticado pode disparar isso enviando uma definição de função maliciosa. Isso permite a execução remota de código (RCE) dentro do container de build, permitindo que o invasor leia arquivos sensíveis, acesse endpoints de rede ou manipule o artefato da função compilada. Em certos ambientes, isso pode levar ao roubo de metadados de instâncias de nuvem (SSRF), tokens de ServiceAccount do Kubernetes ou credenciais de registro.
Recomendações Atualize para a versão 1.16.5 ou posterior. Como mitigação temporária, habilite a autenticação no Dashboard definindo NUCLIO AUTH KIND para um autenticador diferente de NOP. Restrinja o acesso de rede à porta do Dashboard (8070) apenas para redes internas confiáveis. Desative o suporte ao runtime de Java se ele não for necessário. Utilize o construtor kaniko em vez do construtor docker para reduzir o impacto potencial de um escape de container.

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52833
GHSA-3V79-M2CG-89WW
GO-2026-6004
OPENSUSE-SU-2026:21483-1

Produtos afetados

Nuclio