There's an unsafe YAML processing vulnerability that bypasses safe deserialization. This impacts users when when performing:
* CloudFormation deployments
* CloudFoundry Baking
The usage of a non-safe constructor use allows arbitrary loading of Java classes leading to RCE.
2025.3.3, 2026.0.3 and 2025.4.4.
Disable the CloudFormation system and cloudfoundry baking operations.
Join Spinnaker on Slack for more information!
No EPSS score in this advisory JSON.
| Base score | Version | Severity | Vector |
|---|---|---|---|
| 8.5 | 3.1 | — |
|
| Type | Value |
|---|---|
| GHSA | GHSA-c8q4-9h32-2ww8 ↗ |
| CVE | CVE-2026-44795 ↗ |
Vulnerable version ranges and first patched releases as published by GitHub.
| Ecosystem | Package | Vulnerable range | First patched | Vulnerable functions |
|---|---|---|---|---|
| maven | io.spinnaker.rosco:rosco-core | < 2025.3.3 | 2025.3.3 | — |
| maven | io.spinnaker.orca:orca-core | < 2025.3.3 | 2025.3.3 | — |
| maven | io.spinnaker.rosco:rosco-core | >= 2025.4.0, < 2025.4.4 | 2025.4.4 | — |
| maven | io.spinnaker.rosco:rosco-core | >= 2026.0.0, < 2026.0.3 | 2026.0.3 | — |
| maven | io.spinnaker.orca:orca-core | >= 2025.4.0, < 2025.4.4 | 2025.4.4 | — |
| maven | io.spinnaker.orca:orca-core | >= 2026.0.0, < 2026.0.3 | 2026.0.3 | — |