Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-01841

Опубликовано: 15 янв. 2026
Источник: fstec
CVSS3: 9
CVSS2: 9
EPSS Низкий

Описание

Уязвимость компонента Updater облачной платформы управления контейнерами Arcane связана с непринятием мер по нейтрализации специальных элементов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Вендор

Сообщество свободного программного обеспечения

Наименование ПО

Arcane

Версия ПО

до 1.13.0 (Arcane)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://github.com/getarcaneapp/arcane/releases/tag/v1.13.0
https://github.com/getarcaneapp/arcane/security/advisories/GHSA-gjqq-6r35-w3r8

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 75%
0.01672
Низкий

9 Critical

CVSS3

9 Critical

CVSS2

Связанные уязвимости

CVSS3: 9
nvd
7 месяцев назад

Arcane provides modern docker management. Prior to 1.13.0, Arcane has a command injection in the updater service. Arcane’s updater service supported lifecycle labels com.getarcaneapp.arcane.lifecycle.pre-update and com.getarcaneapp.arcane.lifecycle.post-update that allowed defining a command to run before or after a container update. The label value is passed directly to /bin/sh -c without sanitization or validation. Because any authenticated user (not limited to administrators) can create projects through the API, an attacker can create a project that specifies one of these lifecycle labels with a malicious command. When an administrator later triggers a container update (either manually or via scheduled update checks), Arcane reads the lifecycle label and executes its value as a shell command inside the container. This vulnerability is fixed in 1.13.0.

CVSS3: 9
github
7 месяцев назад

Arcane Has a Command Injection in Arcane Updater Lifecycle Labels That Enables RCE

EPSS

Процентиль: 75%
0.01672
Низкий

9 Critical

CVSS3

9 Critical

CVSS2