製品・ソフトウェアに関する情報
Linux FoundationのSpinnakerにおけるコードインジェクションの脆弱性
Title Linux FoundationのSpinnakerにおけるコードインジェクションの脆弱性
Summary

Spinnakerはオープンソースのマルチクラウド継続的デリバリープラットフォームです。Echoは他のいくつかのサービスと同様に、SPeL(Spring Expression Language)を使用して情報を処理します。特に期待されるアーティファクトに関連しています。2026.1.0、2026.0.1、2025.4.2、および2025.3.2より前のバージョンでは、orcaとは異なり、そのコンテキストを信頼されたクラスのセットに制限せず、完全なJVMアクセスを許可していました。これにより、ユーザーはシステムへの深いアクセスを可能にする任意のJavaクラスを使用することができました。その結果、コマンドの実行やファイルへのアクセスなどが可能になっていました。バージョン2026.1.0、2026.0.1、2025.4.2、および2025.3.2には修正が含まれています。回避策としては、Echoを完全に無効化することが推奨されます。

Possible impacts 当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃により、他のソフトウェアにも影響が及ぶ可能性があります。 
Solution

正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date April 20, 2026, midnight
Registration Date April 27, 2026, 11:22 a.m.
Last Update April 27, 2026, 11:22 a.m.
CVSS3.0 : 緊急
Score 9.9
Vector CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Affected System
Linux Foundation
Spinnaker 2025.3.2 未満
Spinnaker 2025.4.0 以上 2025.4.2 未満
Spinnaker 2026.0.0 以上 2026.0.1 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
1 [2026年04月27日]
  掲載
April 27, 2026, 11:22 a.m.

NVD Vulnerability Information
CVE-2026-32613
Summary

Spinnaker is an open source, multi-cloud continuous delivery platform. Echo like some other services, uses SPeL (Spring Expression Language) to process information - specifically around expected artifacts. In versions prior to 2026.1.0, 2026.0.1, 2025.4.2, and 2025.3.2, unlike orca, it was NOT restricting that context to a set of trusted classes, but allowing FULL JVM access. This enabled a user to use arbitrary java classes which allow deep access to the system. This enabled the ability to invoke commands, access files, etc. Versions 2026.1.0, 2026.0.1, 2025.4.2, and 2025.3.2 contain a patch. As a workaround, disable echo entirely.

Publication Date April 21, 2026, 6:16 a.m.
Registration Date April 25, 2026, 4:02 a.m.
Last Update April 24, 2026, 3:30 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:linuxfoundation:spinnaker:*:*:*:*:*:*:*:* 2025.3.2
cpe:2.3:a:linuxfoundation:spinnaker:*:*:*:*:*:*:*:* 2025.4.0 2025.4.2
cpe:2.3:a:linuxfoundation:spinnaker:*:*:*:*:*:*:*:* 2026.0.0 2026.0.1
Related information, measures and tools
Common Vulnerabilities List