CRITICAL🇬🇧 English

CVE-2021-43832

Spinnaker: brak uwierzytelnienia przy tworzeniu i uruchamianiu pipeline'ów

CVSS 10.0v3.1pub. 2022-01-04upd. 2024-11-21

Spinnaker, otwartoźródłowa platforma ciągłego dostarczania (CD), zawiera błąd nieprawidłowych uprawnień (CWE-306), który pozwala dowolnemu użytkownikowi mającemu dostęp do endpointu gate na tworzenie i uruchamianie pipeline'ów bez uwierzytelnienia. Podatność otrzymała maksymalną ocenę CVSS 10.0, co wskazuje na krytyczny poziom zagrożenia.

Pokaż oryginał (EN)

Spinnaker is an open source, multi-cloud continuous delivery platform. Spinnaker has improper permissions allowing pipeline creation & execution. This lets an arbitrary user with access to the gate endpoint to create a pipeline and execute it without authentication. If users haven't setup Role-based access control (RBAC) with-in spinnaker, this enables remote execution and access to deploy almost any resources on any account. Patches are available on the latest releases of the supported branches and users are advised to upgrade as soon as possible. Users unable to upgrade should enable RBAC on ALL accounts and applications. This mitigates the ability of a pipeline to affect any accounts. Block application access unless permission are enabled. Users should make sure ALL application creation is restricted via appropriate wildcards.

🤖 Analiza AI
Jak działa

Spinnaker nie wymaga uwierzytelnienia do wykonywania operacji na endpoincie gate odpowiedzialnym za tworzenie i uruchamianie pipeline'ów. Atakujący z dostępem sieciowym do tego endpointu może bez żadnych poświadczeń zdefiniować własny pipeline i natychmiast go uruchomić. Jeśli w środowisku nie skonfigurowano kontroli dostępu opartej na rolach (RBAC), pipeline może operować na praktycznie dowolnych zasobach i kontach infrastrukturalnych zarządzanych przez Spinnaker.

Skutki

Nieuwierzytelniony atakujący może zdalnie tworzyć i uruchamiać pipeline'y, uzyskując możliwość wdrażania lub modyfikowania zasobów na dowolnym koncie chmurowym zarządzanym przez Spinnaker. Skutkuje to pełną utratą kontroli nad procesami deploymentu oraz potencjalną kompromitacją infrastruktury produkcyjnej.

Mitygacja

Należy zaktualizować Spinnaker do najnowszej wersji dostępnej na wspieranych gałęziach. Organizacje, które nie mogą natychmiast przeprowadzić aktualizacji, powinny: (1) włączyć RBAC na WSZYSTKICH kontach i aplikacjach w Spinnaker, (2) zablokować dostęp do aplikacji, dopóki uprawnienia nie zostaną jawnie skonfigurowane, (3) ograniczyć możliwość tworzenia nowych aplikacji poprzez zastosowanie odpowiednich reguł wildcard. Działania te ograniczają zdolność pipeline'ów do wpływania na zarządzane konta.

Kogo dotyczy

Spinnaker (Linux Foundation) — instalacje bez skonfigurowanego RBAC; wersje wskazane w referencjach producenta (GitHub Security Advisory GHSA-9h7c-rfrp-gvgp)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
  • Linuxfoundation Spinnaker

    APP
    Linuxfoundation
    < 1.25.81.26.0 – 1.26.7 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-32604CRITICAL9.9PL ✓ten sam produkt

RCE w Spinnaker — wykonanie dowolnych poleceń na podach clouddriver

CVE-2026-32613CRITICAL9.9PL ✓ten sam produkt

Spinnaker Echo: nieograniczony dostęp SPeL umożliwia RCE

CVE-2026-55175HIGH7.5PL ✓ten sam produkt

RCE w Spinnaker poprzez niebezpieczne przetwarzanie tagów YAML w Kustomize

CVE-2026-44795HIGH8.8PL ✓ten sam produkt

Niebezpieczne przetwarzanie YAML w Spinnaker prowadzące do RCE

CVE-2025-61916HIGH7.9ten sam produkt

Spinnaker is an open source, multi-cloud continuous delivery platform. Versions prior to 2025.1.6, 2025.2.3, a...