HIGH✓ PATCH🇬🇧 English

CVE-2026-56748

RCE przez symbolic link w funkcji Pack Git import w Cribl Stream

CVSS 8.7v4.0pub. 2026-07-27upd. 2026-08-20

Podatność w Cribl Stream umożliwia uwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE) na serwerze poprzez spreparowane repozytorium Git zawierające symbolic link. Zagrożenie dotyczy użytkowników z uprawnieniami do importowania paczkek (Pack) i podglądu pipeline'ów.

Pokaż oryginał (EN)

Improper validation of symbolic links in the Pack Git import feature in Cribl Stream before 4.18.2 allows a remote authenticated attacker with Pack import and pipeline preview permissions to execute arbitrary code as the Cribl server process via a crafted Git repository containing a symbolic link in the pack's functions directory.

🤖 Analiza AI
Jak działa

Funkcja importowania paczek (Pack) z repozytorium Git w Cribl Stream nie przeprowadza prawidłowej walidacji symbolic linków (CWE-61). Atakujący może przygotować złośliwe repozytorium Git, w którym katalog funkcji paczki (pack's functions directory) zawiera symbolic link wskazujący na dowolny zasób systemu plików serwera. Podczas podglądu pipeline'u aplikacja podąża za symbolic linkiem bez odpowiednich ograniczeń, co prowadzi do wykonania przez proces serwera Cribl dostarczonego przez atakującego kodu.

Skutki

Atakujący może wykonać dowolny kod z uprawnieniami procesu serwera Cribl, co potencjalnie pozwala na przejęcie kontroli nad systemem, kradzież danych oraz dalszy lateral movement w sieci.

Mitygacja

Należy zaktualizować Cribl Stream do wersji 4.18.2 lub nowszej, w której producent wprowadził poprawki bezpieczeństwa. Szczegóły dostępne w oficjalnych notatkach wydania producenta pod adresem docs.cribl.io/stream/release-notes/release-v4182/#security-fixes.

Kogo dotyczy

Cribl Stream w wersjach przed 4.18.2. Podatność dotyczy użytkowników posiadających uprawnienia do importowania paczek (Pack import) oraz podglądu pipeline'ów (pipeline preview).

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Cribl Stream

    APP
    Cribl
    < 4.18.2
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-56747HIGH8.7PL ✓ten sam produkt

RCE poprzez code injection w kompilatorze JSON Pointer w Cribl Stream

CVE-2019-11076CRITICAL9.8PL ✓ten sam vendor

Cribl UI 1.5.0 — zdalne wykonanie komend bez uwierzytelnienia (RCE)