Nuclio ist ein Serverless-Framework für die Verarbeitung von Echtzeit-Ereignissen und Daten. In seinem Dashboard besteht beim Betrieb auf der lokalen bzw. Docker-Plattform eine Schwachstelle durch unzureichend abgesicherte Shell-Aufrufe: Eine frühere Korrektur gegen Befehlsinjektion blieb unvollständig. Zwar wurden Funktionsnamen geprüft und der Pfad für benannte Ressourcen maskiert, doch der Codepfad, der alle Ressourcen auflistet – also dann greift, wenn kein konkreter Ressourcenname angegeben wird –, fügt den übergebenen Namespace-Parameter weiterhin ungeprüft und unmaskiert in eine Kommandozeile ein, die über eine Shell ausgeführt wird. Ein Angreifer kann daher ohne jede Anmeldung über bestimmte HTTP-Header Sonderzeichen der Shell einschleusen und dadurch beliebige Befehle im Dashboard-Container ausführen. Da keine Authentifizierung nötig ist, genügt der Netzwerkzugriff auf das Dashboard, um die Kontrolle über den Container und die dort verfügbaren Daten und Zugangsdaten zu erlangen.
CVE-2026-79756
8,7
HIGH
CVSS Basis-Score
Beschreibung