Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Skipper (CVE-2026-23742)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
16/01/2026
Última modificación:
18/02/2026

Descripción

Skipper es un router HTTP y proxy inverso para composición de servicios. La configuración predeterminada de Skipper antes de la versión 0.23.0 era -lua-sources=inline,file. El problema comienza si usuarios no confiables pueden crear filtros Lua, debido a -lua-sources=inline, por ejemplo, a través de un recurso Ingress de Kubernetes. La configuración inline permite a estos usuarios crear un script que es capaz de leer el sistema de archivos accesible al proceso de Skipper y, si el usuario tiene acceso para leer los registros, puede leer los secretos de Skipper. Esta vulnerabilidad se corrige en la versión 0.23.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zalando:skipper:*:*:*:*:*:*:*:* 0.23.0 (excluyendo)