Donnerstag · 24.09.2026 Ausgabe 5514 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-79756

8,7 HIGH CVSS Basis-Score
Beschreibung

Nuclio ist ein Serverless-Framework für die Verarbeitung von Echtzeit-Ereignissen und Daten. In seinem Dashboard besteht beim Betrieb auf der lokalen bzw. Docker-Plattform eine Schwachstelle durch unzureichend abgesicherte Shell-Aufrufe: Eine frühere Korrektur gegen Befehlsinjektion blieb unvollständig. Zwar wurden Funktionsnamen geprüft und der Pfad für benannte Ressourcen maskiert, doch der Codepfad, der alle Ressourcen auflistet – also dann greift, wenn kein konkreter Ressourcenname angegeben wird –, fügt den übergebenen Namespace-Parameter weiterhin ungeprüft und unmaskiert in eine Kommandozeile ein, die über eine Shell ausgeführt wird. Ein Angreifer kann daher ohne jede Anmeldung über bestimmte HTTP-Header Sonderzeichen der Shell einschleusen und dadurch beliebige Befehle im Dashboard-Container ausführen. Da keine Authentifizierung nötig ist, genügt der Netzwerkzugriff auf das Dashboard, um die Kontrolle über den Container und die dort verfügbaren Daten und Zugangsdaten zu erlangen.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln