CVE-2026-25534

### Impact Spinnaker updated URL Validation logic on user input to provide sanitation on user inputted URLs for clouddriver. However, they missed that Java URL objects do not correctly handle underscores on parsing. This led to a bypass of the previous CVE (CVE-2025-61916) through the use of carefully crafted URLs. Note, Spinnaker found this not just in that CVE, but in the existing URL validations in Orca fromUrl expression handling. This CVE impacts BOTH artifacts as a result. ### Patches This has been merged and will be available in versions 2025.4.1, 2025.3.1, 2025.2.4 and 2026.0.0. ### Workarounds You can disable the various artifacts on this system to work around these limits.
Configurations

No configuration.

History

18 Mar 2026, 14:52

Type Values Removed Values Added
Summary
  • (es) ### Impacto Spinnaker actualizó la lógica de validación de URL en la entrada del usuario para proporcionar saneamiento en las URL ingresadas por el usuario para clouddriver. Sin embargo, pasaron por alto que los objetos URL de Java no manejan correctamente los guiones bajos al analizar. Esto llevó a una omisión del CVE anterior (CVE-2025-61916) mediante el uso de URL cuidadosamente elaboradas. Tenga en cuenta que Spinnaker encontró esto no solo en ese CVE, sino en las validaciones de URL existentes en el manejo de expresiones fromUrl de Orca. Este CVE impacta AMBOS artefactos como resultado. ### Parches Esto se ha fusionado y estará disponible en las versiones 2025.4.1, 2025.3.1, 2025.2.4 y 2026.0.0. ### Soluciones provisionales Puede deshabilitar los diversos artefactos en este sistema para solucionar estas limitaciones.

17 Mar 2026, 18:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-17 18:16

Updated : 2026-06-17 10:24


NVD link : CVE-2026-25534

Mitre link : CVE-2026-25534

CVE.ORG link : CVE-2026-25534


JSON object : View

Products Affected

No product.

CWE
CWE-918

Server-Side Request Forgery (SSRF)