HIGH🇬🇧 English

CVE-2026-44795

Niebezpieczne przetwarzanie YAML w Spinnaker prowadzące do RCE

CVSS 8.8v3.1pub. 2026-07-10upd. 2026-07-21

Podatność w Spinnaker (platforma ciągłego dostarczania) umożliwia zdalnemu, uwierzytelnionemu atakującemu wykonanie dowolnego kodu (RCE) poprzez niebezpieczne przetwarzanie YAML. Dotyczy scenariuszy z użyciem CloudFormation deployments lub CloudFoundry baking.

Pokaż oryginał (EN)

Spinnaker is an open source, multi-cloud continuous delivery platform. Prior to 2026.1.0, 2026.0.3, 2025.4.4, and 2025.3.3, unsafe YAML processing bypasses safe deserialization when using CloudFormation deployments or CloudFoundry baking. The use of a non-safe constructor allows arbitrary loading of Java classes, leading to remote code execution. This issue is fixed in versions 2026.1.0, 2026.0.3, 2025.4.4, and 2025.3.3.

🤖 Analiza AI
Jak działa

Spinnaker używa niezabezpieczonego konstruktora YAML (non-safe constructor), który nie ogranicza typów klas możliwych do załadowania podczas deserializacji. Mechanizm ten omija zabezpieczenia bezpiecznej deserializacji (safe deserialization), pozwalając atakującemu na przemycenie w danych YAML odwołań do dowolnych klas Java. W wyniku tego możliwe jest załadowanie i wykonanie złośliwego kodu po stronie serwera.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem poprzez zdalne wykonanie dowolnego kodu (RCE), co zagraża poufności, integralności i dostępności środowiska.

Mitygacja

Należy zaktualizować Spinnaker do wersji 2026.1.0, 2026.0.3, 2025.4.4 lub 2025.3.3, w których problem został usunięty. Patche dostępne są w repozytorium GitHub projektu Spinnaker.

Kogo dotyczy

Spinnaker (Linux Foundation) w wersjach wcześniejszych niż 2026.1.0, 2026.0.3, 2025.4.4 oraz 2025.3.3, gdy używane są funkcje CloudFormation deployments lub CloudFoundry baking.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
  • Linuxfoundation Spinnaker

    APP
    Linuxfoundation
    < 2025.3.32025.4.0 – 2025.4.4 (bez)2026.0.0 – 2026.0.3 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2026-32613CRITICAL9.9PL ✓ten sam produkt

Spinnaker Echo: nieograniczony dostęp SPeL umożliwia RCE

CVE-2026-32604CRITICAL9.9PL ✓ten sam produkt

RCE w Spinnaker — wykonanie dowolnych poleceń na podach clouddriver

CVE-2021-43832CRITICAL10.0PL ✓ten sam produkt

Spinnaker: brak uwierzytelnienia przy tworzeniu i uruchamianiu pipeline'ów

CVE-2026-55175HIGH7.5PL ✓ten sam produkt

RCE w Spinnaker poprzez niebezpieczne przetwarzanie tagów YAML w Kustomize

CVE-2025-61916HIGH7.9ten sam produkt

Spinnaker is an open source, multi-cloud continuous delivery platform. Versions prior to 2025.1.6, 2025.2.3, a...