HIGH🇬🇧 English

CVE-2026-55175

RCE w Spinnaker poprzez niebezpieczne przetwarzanie tagów YAML w Kustomize

CVSS 7.5v3.1pub. 2026-07-10upd. 2026-07-21

Podatność w platformie Spinnaker umożliwia zdalne wykonanie kodu (RCE) na podach rosco poprzez niebezpieczne przetwarzanie tagów YAML podczas operacji Kustomize bake. Zagrożenie dotyczy komponentu rosco odpowiedzialnego za generowanie manifestów i może prowadzić do całkowitego przejęcia kontroli nad podatnym podem.

Pokaż oryginał (EN)

Spinnaker is an open source, multi-cloud continuous delivery platform. Prior to versions 2026.1.1, 2026.0.3, 2025.4.4, and 2025.3.4 on their respective release lines, Kustomize bake operations allow unsafe YAML tag processing in rosco manifests. This can lead to remote code execution on rosco pods when performing Kustomize bakes. This issue is fixed in versions 2026.1.1, 2026.0.3, 2025.4.4, and 2025.3.4.

🤖 Analiza AI
Jak działa

Podczas wykonywania operacji Kustomize bake w komponencie rosco, przetwarzanie manifestów YAML nie blokuje niebezpiecznych tagów YAML (CWE-502 — niebezpieczna deserializacja). Atakujący z dostępem do funkcji bake może dostarczyć spreparowany manifest YAML zawierający złośliwe tagi, których przetworzenie przez bibliotekę YAML prowadzi do deserializacji niezaufanych danych. W rezultacie możliwe jest wykonanie dowolnego kodu w kontekście procesu rosco działającego wewnątrz poda Kubernetes.

Skutki

Atakujący może uzyskać zdalne wykonanie kodu (RCE) na podach rosco, co w praktyce oznacza pełną kompromitację tych podów, możliwość lateral movement w środowisku Kubernetes oraz potencjalny dostęp do sekretów i zasobów chmurowych dostępnych z poziomu skompromitowanego poda.

Mitygacja

Należy zaktualizować Spinnaker do wersji 2026.1.1, 2026.0.3, 2025.4.4 lub 2025.3.4 (w zależności od używanej gałęzi wydań). Do czasu aktualizacji zaleca się ograniczenie dostępu do funkcji Kustomize bake wyłącznie do zaufanych użytkowników oraz monitorowanie aktywności podów rosco.

Kogo dotyczy

Linuxfoundation Spinnaker we wszystkich wersjach przed 2026.1.1, 2026.0.3, 2025.4.4 oraz 2025.3.4 na odpowiednich gałęziach wydań

CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
  • Linuxfoundation Spinnaker

    APP
    Linuxfoundation
    2025.3.0 – 2025.3.4 (bez)2025.4.0 – 2025.4.4 (bez)2026.0.0 – 2026.0.3 (bez)2026.1.0 – 2026.1.1 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2026-32613CRITICAL9.9PL ✓ten sam produkt

Spinnaker Echo: nieograniczony dostęp SPeL umożliwia RCE

CVE-2026-32604CRITICAL9.9PL ✓ten sam produkt

RCE w Spinnaker — wykonanie dowolnych poleceń na podach clouddriver

CVE-2021-43832CRITICAL10.0PL ✓ten sam produkt

Spinnaker: brak uwierzytelnienia przy tworzeniu i uruchamianiu pipeline'ów

CVE-2026-44795HIGH8.8PL ✓ten sam produkt

Niebezpieczne przetwarzanie YAML w Spinnaker prowadzące do RCE

CVE-2025-61916HIGH7.9ten sam produkt

Spinnaker is an open source, multi-cloud continuous delivery platform. Versions prior to 2025.1.6, 2025.2.3, a...