Spinnaker is an open source, multi-cloud continuous delivery platform. Prior to 2026.1.0, 2026.0.3, 2025.4.4, and 2025.3.3, unsafe YAML processing bypasses safe deserialization when using CloudFormation deployments or CloudFoundry baking. The use of a non-safe constructor allows arbitrary loading of Java classes, leading to remote code execution. This issue is fixed in versions 2026.1.0, 2026.0.3, 2025.4.4, and 2025.3.3.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HLinuxfoundation Spinnaker
APPLinuxfoundation< 2025.3.32025.4.0 – 2025.4.4 (excl.)2026.0.0 – 2026.0.3 (excl.)
Related vulnerabilities
Spinnaker Echo: nieograniczony dostęp SPeL umożliwia RCE
RCE w Spinnaker — wykonanie dowolnych poleceń na podach clouddriver
Spinnaker: brak uwierzytelnienia przy tworzeniu i uruchamianiu pipeline'ów
RCE w Spinnaker poprzez niebezpieczne przetwarzanie tagów YAML w Kustomize
Spinnaker is an open source, multi-cloud continuous delivery platform. Versions prior to 2025.1.6, 2025.2.3, a...