Arcane은 Docker 컨테이너, 이미지, 네트워크 및 볼륨을 관리하기 위한 인터페이스입니다. 1.19.0 이전에는 Arcane의 huma 기반 REST API가 GitOps 소스 저장소 및 저장된 자격 증명을 관리하기 위해 /api/customize/git-repositories 및 /api/git-repositories/sync 아래에 9개의 엔드포인트를 노출했습니다. 해당 엔드포인트 중 8개(list, create, get, update, delete, test, listBranches, browserFiles)는 다른 모든 관리자 관리 리소스(컨테이너 레지스트리, 환경)가 수행하는 checkAdmin(ctx) 도우미를 호출하지 않습니다.
Arcane은 Docker 컨테이너, 이미지, 네트워크 및 볼륨을 관리하기 위한 인터페이스입니다. 1.19.0 이전에는 Arcane의 huma 기반 REST API가 GitOps 소스 저장소 및 저장된 자격 증명을 관리하기 위해 /api/customize/git-repositories 및 /api/git-repositories/sync 아래에 9개의 엔드포인트를 노출했습니다. 해당 엔드포인트 중 8개(list, create, get, update, delete, test, listBranches, browserFiles)는 다른 모든 관리자 관리 리소스(컨테이너 레지스트리, 환경, 사용자, API 키, 떼, 설정, 시스템, 알림, 이벤트)가 사용하는 checkAdmin(ctx) 도우미를 호출하지 않으며, huma 인증 미들웨어는 의도적으로 관리자 역할이 아닌 인증만 시행합니다. 결과적으로 기본 사용자 역할로 로그인한 모든 사용자는 git 저장소 구성을 나열, 생성, 수정, 삭제 및 테스트할 수 있습니다. 토큰/sshKey 필드(UpdateRepository는 명시적으로 제공된 경우에만 다시 작성함)를 생략하고 기존 저장소의 URL을 공격자가 제어하는 호스트로 다시 지정함으로써 공격자는 Arcane이 다음 /test, /branches 또는 /files 호출에서 합법적인 PAT/SSH 키를 해독하고 이를 공격자의 호스트에 HTTP 기본 인증(또는 SSH 키 인증)으로 제시하도록 하여 일반 텍스트 Git 자격 증명의 1단계 유출을 생성합니다. 이 취약점은 1.19.0에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 99.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 99.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 3.1 | 9.9 | CRITICAL | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H | 2026. 05. 30. |
| OSV3rd | 3.1 | 9.9 | CRITICAL |
| CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
| 2026. 05. 18. |