Nuclio 是一个用于实时事件和数据处理的“Serverless”框架。在版本 1.6.19 至 1.17.2 之前的版本中,Nuclio 仪表盘的构建流水线在将 字段用于构建 shell 命令前,未对其进行清洗(sanitization)。当启用 Kaniko 容器构建器时,拥有函数创建权限的用户可以向该字段注入 shell 元字符,从而在运行于 Kubernetes 服务账户(该账户在其命名空间内对 Secrets、Pods、Jobs 和 Deployments 具有通配符访问权限)的 Dashboard 容
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-79756 | 8.7 HIGH | Nuclio 本地平台OS命令注入漏洞 |
| CVE-2026-45730 | 8.3 HIGH | Nuclio 项目写入路径缺失授权漏洞 |
| CVE-2026-52833 | 8.0 HIGH | Nuclio Groovy构建脚本远程代码执行漏洞 |
| CVE-2026-52831 | 8.0 HIGH | Nuclio 定时任务未清理导致远程代码执行漏洞 |
| CVE-2026-79755 | 8.0 HIGH | Nuclio Docker 平台远程命令注入漏洞 |
| CVE-2026-52832 | 4.9 MEDIUM | Nuclio 未授权路径遍历致任意文件写入 |
暂无评论