PT-2026-60684 · Nuclio · Nuclio
CVE-2026-52833
·
Publicado
2026-07-16
·
Atualizado
2026-07-30
CVSS v3.1
8.0
Alta
| Vetor | AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Nuclio versões anteriores a 1.16.5
Descrição
O runtime de Java do Nuclio é suscetível a injeção de código durante o processo de build da função. O problema ocorre porque a função
createGradleBuildScript() utiliza o pacote text/template do Go para gerar um arquivo build.gradle, renderizando valores de runtimeAttributes.repositories[] sem a devida filtragem. Um invasor pode fornecer uma string especialmente elaborada contendo uma chave de fechamento (}) para sair do bloco repositories {} e anexar instruções Groovy arbitrárias. Essas instruções são executadas incondicionalmente como root durante a fase de configuração do Gradle dentro do container de build.Como a API do Dashboard utiliza autenticação NOP por padrão, um invasor não autenticado pode disparar isso enviando uma definição de função maliciosa. Isso permite a execução remota de código (RCE) dentro do container de build, permitindo que o invasor leia arquivos sensíveis, acesse endpoints de rede ou manipule o artefato da função compilada. Em certos ambientes, isso pode levar ao roubo de metadados de instâncias de nuvem (SSRF), tokens de ServiceAccount do Kubernetes ou credenciais de registro.
Recomendações
Atualize para a versão 1.16.5 ou posterior.
Como mitigação temporária, habilite a autenticação no Dashboard definindo
NUCLIO AUTH KIND para um autenticador diferente de NOP.
Restrinja o acesso de rede à porta do Dashboard (8070) apenas para redes internas confiáveis.
Desative o suporte ao runtime de Java se ele não for necessário.
Utilize o construtor kaniko em vez do construtor docker para reduzir o impacto potencial de um escape de container.Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nuclio