„`html
Zusammenfassung
Die Schwachstelle CVE-2026-12398 ist eine Command Injection Vulnerabilität in galaxy_ng mit dem Schweregrad High (CVSS 7.5). Sie ermöglicht authentifizierten Angreifern die Ausführung beliebiger Befehle auf Pulp Worker-Systemen durch manipulierte Git-Referenzen in der Legacy Role Import API (v1).
Betroffene Systeme
Die Schwachstelle betrifft galaxy_ng-Installationen, bei denen das Legacy Role Import Feature aktiviert ist (GALAXY_ENABLE_LEGACY_ROLES=True). Dies ist nicht die Standardkonfiguration. Betroffene Versionen müssen vom Hersteller spezifiziert werden.
Technische Details
Die Vulnerabilität liegt in der Funktion do_git_checkout() der Legacy Role Import API. Diese Funktion interpoliert unsanitierte Git-Referenzen (Branch- und Tag-Namen) direkt in Shell-Befehle ein, die via subprocess.run() mit dem Parameter shell=True ausgeführt werden.
Ein Angreifer mit Kontrolle über ein Git-Repository kann Branches oder Tags mit Shell-Metazeichen erstellen (z.B. ; malicious_command #). Beim Import dieser Rollen werden die Metazeichen als Befehle interpretiert und auf dem Pulp Worker mit dessen Berechtigungen ausgeführt.
Angriffsvektor: Network | Authentifizierung erforderlich: Ja
Empfohlene Massnahmen
- Sofort: Deaktivieren Sie GALAXY_ENABLE_LEGACY_ROLES, falls nicht zwingend erforderlich
- Beschränken Sie Zugriff auf die Legacy Role Import API auf vertrauenswürdige Quellen
- Implementieren Sie Input-Validierung für Git-Referenzen (nur alphanumerische Zeichen, Bindestriche, Unterstriche, Punkte zulassen)
- Ersetzen Sie
subprocess.run(shell=True)durch sichere Alternativen mit direkter Argument-Übergabe - Überprüfen Sie Ihre Pulp Worker-Logs auf verdächtige Git-Import-Aktivitäten
- Warten Sie auf ein Sicherheits-Patch des Herstellers
Bewertung
CVSS Score: 7.5 (High)
Die Schwachstelle ist kritisch für betroffene Umgebungen, erfordert aber Authentifizierung und ist standardmäßig deaktiviert. Das Risiko lässt sich durch Deaktivierung der Legacy Role Import API erheblich reduzieren.
„`