Nuclio 是一个用于实时事件和数据处理的“无服务器(Serverless)”框架。在 1.17.4 之前的版本中,在 Nuclio 的本地 Docker 平台上,函数命名空间(namespace)会被未经过验证地插入到双引号包裹的 命令中,该命令通过宿主机的 shell( )执行。由于默认的身份验证类型为 (即无需认证),远程攻击者可以注入任意操作系统命令,这些命令将以 root 权限在 dashboard 容器内执行。由于该容器持有 Docker socket,因此可能导致宿主机被攻陷。该问题已在 1.17.
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-79756 | 8.7 HIGH | Nuclio 本地平台OS命令注入漏洞 |
| CVE-2026-45730 | 8.3 HIGH | Nuclio 项目写入路径缺失授权漏洞 |
| CVE-2026-52833 | 8.0 HIGH | Nuclio Groovy构建脚本远程代码执行漏洞 |
| CVE-2026-52831 | 8.0 HIGH | Nuclio 定时任务未清理导致远程代码执行漏洞 |
| CVE-2026-79754 | 7.1 HIGH | Nuclio Kaniko build tempDir 命令注入漏洞 |
| CVE-2026-52832 | 4.9 MEDIUM | Nuclio 未授权路径遍历致任意文件写入 |
暂无评论