CVE-2026-71567
HIGH
CVSS 7.7
CVE-2026-71567 HIGH
Qu'est-ce que c'est ?
Résumé
Cette vulnérabilité réside dans l'injection sans guillemets de variables shell, notamment les identifiants BMC et les URL d'images, dans les scripts et manifestes de FakeFish. Un attaquant peut exploiter ce manque d'échappement pour injecter et exécuter des commandes shell arbitraires sur l'environnement d'exécution. L'impact concret est une compromission potentielle de l'hôte ou de la chaîne de déploiement gérée par ces scripts.
In openshift-metal3/fakefish there is a repeated pattern in some of the scripts where shell variables are injected without quoting them either into command lines or into manifests. This mostly applies to the Image URL and BMC credentials (which are not verified by FakeFish).
Technologies affectées
Non précisé par la fiche NVD.
Recommandation
Appliquez le correctif officiel ou mettez à jour le dépôt openshift-metal3/fakefish dès qu'une version corrigée est disponible. En attendant, corrigez manuellement les scripts en entourant systématiquement les variables de guillemets doubles et restreignez les accès en n'injectant que des URL et des identifiants préalablement assainis.
Généré automatiquement à partir de la description CVE -- vérifie les références officielles avant d'agir.
Exploits publics connus (0)
Aucun proof-of-concept public trouvé sur GitHub à ce jour. Ça peut changer : les PoC sont souvent publiés plusieurs jours ou semaines après la divulgation.