प्लेटफ़ॉर्म
java
घटक
io.spinnaker.clouddriver:clouddriver-artifacts
में ठीक किया गया
2025.2.5
2025.3.1
2025.4.1
2025.2.5
2025.3.1
2025.4.1
2025.2.4
Spinnaker Clouddriver Artifacts में एक गंभीर URL सत्यापन बाईपास भेद्यता (CVE-2026-25534) की पहचान की गई है। यह भेद्यता, Java URL ऑब्जेक्ट द्वारा अंडरस्कोर को सही ढंग से हैंडल न करने के कारण, पहले CVE (CVE-2025-61916) को बाईपास करने की अनुमति देती है। प्रभावित संस्करण मुख्य-99 और उससे कम हैं। इस समस्या को हल करने के लिए, 2025.2.4 या बाद के संस्करण में अपडेट करना आवश्यक है।
यह भेद्यता हमलावरों को दुर्भावनापूर्ण URL के माध्यम से Spinnaker Clouddriver Artifacts में अनधिकृत पहुंच प्राप्त करने की अनुमति देती है। हमलावर संवेदनशील डेटा तक पहुंच सकते हैं, सिस्टम को नियंत्रित कर सकते हैं, या अन्य दुर्भावनापूर्ण गतिविधियाँ कर सकते हैं। Orca से URL अभिव्यक्ति हैंडलिंग में भी यह भेद्यता मौजूद है, जिससे संभावित रूप से व्यापक प्रभाव हो सकता है। इस भेद्यता का फायदा उठाकर हमलावर सिस्टम में घुसपैठ कर सकते हैं और डेटा की गोपनीयता और अखंडता को खतरे में डाल सकते हैं। यह भेद्यता Log4Shell जैसे शोषण पैटर्न के समान है, जहाँ एक साधारण इनपुट परिवर्तन से गंभीर परिणाम हो सकते हैं।
यह CVE अभी तक KEV में शामिल नहीं किया गया है, लेकिन इसकी गंभीरता को देखते हुए, भविष्य में शामिल किया जा सकता है। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ़-कॉन्सेप्ट (PoC) अभी तक नहीं देखा गया है, लेकिन भेद्यता की प्रकृति को देखते हुए, इसका जल्द ही शोषण किया जा सकता है। यह भेद्यता 2026-03-16 को प्रकाशित हुई थी।
Organizations heavily reliant on Spinnaker for continuous delivery pipelines are at significant risk. Specifically, those using older versions of Spinnaker (≤main-99) and those with custom fromUrl expressions in Orca are particularly vulnerable. Shared hosting environments utilizing Spinnaker also face increased risk due to potential cross-tenant exploitation.
• linux / server:
journalctl -u spinnaker-clouddriver -g 'URL validation' | grep -i underscore• generic web:
curl -I <spinnaker_url>/artifacts/ | grep 'Content-Type:'• generic web:
grep -i 'underscore' /var/log/nginx/access.logdisclosure
एक्सप्लॉइट स्थिति
EPSS
0.05% (14% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2026-25534 के प्रभाव को कम करने के लिए, Spinnaker Clouddriver Artifacts को 2025.2.4 या बाद के संस्करण में तुरंत अपडेट करें। यदि अपग्रेड संभव नहीं है, तो एक अस्थायी समाधान के रूप में, URL इनपुट को सख्त रूप से मान्य करने के लिए वेब एप्लिकेशन फ़ायरवॉल (WAF) या प्रॉक्सी नियमों का उपयोग करें। URL में अंडरस्कोर के उपयोग को प्रतिबंधित करने पर विचार करें। स्पिनैकर की आधिकारिक सलाहिका का पालन करें और नवीनतम सुरक्षा अपडेट के लिए नियमित रूप से जांच करें। अपग्रेड के बाद, यह सुनिश्चित करने के लिए URL सत्यापन को सत्यापित करें कि भेद्यता ठीक हो गई है।
स्पिनैकर clouddriver और orca को संस्करण 2025.4.1, 2025.3.1, 2025.2.4 या 2026.0.0, या उच्चतर में अपडेट करें। वैकल्पिक रूप से, सिस्टम पर प्रभावित आर्टिफैक्ट को निष्क्रिय कर दें।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-25534 Spinnaker Clouddriver Artifacts में एक URL सत्यापन बाईपास भेद्यता है जो हमलावरों को दुर्भावनापूर्ण URL के माध्यम से अनधिकृत पहुंच प्राप्त करने की अनुमति देती है।
यदि आप Spinnaker Clouddriver Artifacts के संस्करण ≤main-99 का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
Spinnaker Clouddriver Artifacts को 2025.2.4 या बाद के संस्करण में अपडेट करें।
हालांकि सार्वजनिक रूप से शोषण की पुष्टि नहीं हुई है, लेकिन भेद्यता की प्रकृति को देखते हुए, इसका जल्द ही शोषण किया जा सकता है।
Spinnaker की आधिकारिक सलाहिका के लिए Spinnaker की वेबसाइट या उनके सुरक्षा घोषणाओं की जांच करें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी pom.xml फ़ाइल अपलोड करें और तुरंत जानें कि आप प्रभावित हैं या नहीं।