V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2026-45625
ANC
Критический

Arcane - это интерфейс для управления контейнерами Docker, изображениями, сетями и объемами. До 1.19.0 химический REST API Arcane обнажает …

CVSS
9.9
Критический
EPSS
0.00
p30
Опубликовано
2026-01-01
Обновлено
2026-01-01
Описание

Arcane - это интерфейс для управления контейнерами Docker, изображениями, сетями и объемами. До 1.19.0 химический REST API Arcane обнажает девять конечных точек под /api/customize/git-repositories и /api/git-repositories/sync для управления хранилищами источников GitOps и их хранимыми учетными данных. Восемь из этих конечных точек (список, создание, получение, обновление, удаление, тестирование, ветви списков, просмотров файлов) никогда не вызывают помощника checkAdmin (ctx), который использует любой другой управляемый ресурс (контейнерные реестры, среды, пользователи, ключи API, рой, настройки, системы, уведомления, события), а промежуточный аппарат huma authentication намеренно обеспечивает только аутентификацию. В результате любой зарегистрированный пользователь с ролью пользователя по умолчанию может перечислять, создавать, изменять, удалять и тестировать конфигурации хранилища git. Перенаправляя URL существующего хранилища на управляемый злоумышленником хост при опускании полей токенов/sshKey (которые UpdateRepository только перепишет при явном поставке), злоумышленник заставляет Arcane расшифровку законного ключа PAT/SSH на своем следующем /тесте /вификациях или /файлах вызова и представить его как HTTP Basic auth (или SSH-ключ). Эта уязвимость зафиксирована в 1.19.0.

Теги · CWE
CWE-862
CAPEC-665
Затронутые продукты
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Хронология
2026-01-01
Опубликована
2026-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: C
Изменена (C)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.004 · p30
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
Источники данных
ANC