Podatność w platformie Spinnaker umożliwia zdalne wykonanie kodu (RCE) na podach rosco poprzez niebezpieczne przetwarzanie tagów YAML podczas operacji Kustomize bake. Zagrożenie dotyczy komponentu rosco odpowiedzialnego za generowanie manifestów i może prowadzić do całkowitego przejęcia kontroli nad podatnym podem.
▸ Pokaż oryginał (EN)
Spinnaker is an open source, multi-cloud continuous delivery platform. Prior to versions 2026.1.1, 2026.0.3, 2025.4.4, and 2025.3.4 on their respective release lines, Kustomize bake operations allow unsafe YAML tag processing in rosco manifests. This can lead to remote code execution on rosco pods when performing Kustomize bakes. This issue is fixed in versions 2026.1.1, 2026.0.3, 2025.4.4, and 2025.3.4.
Podczas wykonywania operacji Kustomize bake w komponencie rosco, przetwarzanie manifestów YAML nie blokuje niebezpiecznych tagów YAML (CWE-502 — niebezpieczna deserializacja). Atakujący z dostępem do funkcji bake może dostarczyć spreparowany manifest YAML zawierający złośliwe tagi, których przetworzenie przez bibliotekę YAML prowadzi do deserializacji niezaufanych danych. W rezultacie możliwe jest wykonanie dowolnego kodu w kontekście procesu rosco działającego wewnątrz poda Kubernetes.
Atakujący może uzyskać zdalne wykonanie kodu (RCE) na podach rosco, co w praktyce oznacza pełną kompromitację tych podów, możliwość lateral movement w środowisku Kubernetes oraz potencjalny dostęp do sekretów i zasobów chmurowych dostępnych z poziomu skompromitowanego poda.
Należy zaktualizować Spinnaker do wersji 2026.1.1, 2026.0.3, 2025.4.4 lub 2025.3.4 (w zależności od używanej gałęzi wydań). Do czasu aktualizacji zaleca się ograniczenie dostępu do funkcji Kustomize bake wyłącznie do zaufanych użytkowników oraz monitorowanie aktywności podów rosco.
Linuxfoundation Spinnaker we wszystkich wersjach przed 2026.1.1, 2026.0.3, 2025.4.4 oraz 2025.3.4 na odpowiednich gałęziach wydań
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HLinuxfoundation Spinnaker
APPLinuxfoundation2025.3.0 – 2025.3.4 (bez)2025.4.0 – 2025.4.4 (bez)2026.0.0 – 2026.0.3 (bez)2026.1.0 – 2026.1.1 (bez)
Powiązane podatności
Spinnaker Echo: nieograniczony dostęp SPeL umożliwia RCE
RCE w Spinnaker — wykonanie dowolnych poleceń na podach clouddriver
Spinnaker: brak uwierzytelnienia przy tworzeniu i uruchamianiu pipeline'ów
Niebezpieczne przetwarzanie YAML w Spinnaker prowadzące do RCE
Spinnaker is an open source, multi-cloud continuous delivery platform. Versions prior to 2025.1.6, 2025.2.3, a...