Retour aux alertes CVE
CVE-2026-71567 HIGH CVSS 7.7

CVE-2026-71567 HIGH

Publiée 2 weeks ago Fiche NVD officielle

Qu'est-ce que c'est ?

Résumé

Cette vulnérabilité réside dans l'injection sans guillemets de variables shell, notamment les identifiants BMC et les URL d'images, dans les scripts et manifestes de FakeFish. Un attaquant peut exploiter ce manque d'échappement pour injecter et exécuter des commandes shell arbitraires sur l'environnement d'exécution. L'impact concret est une compromission potentielle de l'hôte ou de la chaîne de déploiement gérée par ces scripts.

In openshift-metal3/fakefish there is a repeated pattern in some of the scripts where shell variables are injected without quoting them either into command lines or into manifests. This mostly applies to the Image URL and BMC credentials (which are not verified by FakeFish).

Technologies affectées

Non précisé par la fiche NVD.

Recommandation

Appliquez le correctif officiel ou mettez à jour le dépôt openshift-metal3/fakefish dès qu'une version corrigée est disponible. En attendant, corrigez manuellement les scripts en entourant systématiquement les variables de guillemets doubles et restreignez les accès en n'injectant que des URL et des identifiants préalablement assainis.

Généré automatiquement à partir de la description CVE -- vérifie les références officielles avant d'agir.

Exploits publics connus (0)

Aucun proof-of-concept public trouvé sur GitHub à ce jour. Ça peut changer : les PoC sont souvent publiés plusieurs jours ou semaines après la divulgation.