CVE-2026-33075
FastGPT لديه تنفيذ تعسفي للكود في GitHub Actions عبر pull_request_target في fastgpt-preview-image.yml
- تم النشر
- 20/03/2026
- محدث
- 20/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 05/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 22.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
FastGPT هي منصة لبناء وكلاء الذكاء الاصطناعي (AI Agents). في الإصدارات 4.14.8.3 وما دونها، يكون سير العمل fastgpt-preview-image.yml عرضة لتنفيذ تعليمات برمجية عشوائية وسرقة الأسرار (secret exfiltration) من قبل أي مساهم خارجي. يستخدم هذا السير العمل pull_request_target (الذي يعمل مع صلاحية الوصول إلى أسرار المستودع) ولكنه يسحب الكود من فرع مؤلف طلب السحب (pull request)، ثم يقوم ببناء ودفع صور Docker باستخدام ملفات Dockerfile التي يتحكم فيها المهاجم. كما يتيح ذلك هجومًا على سلسلة التوريد عبر سجل الحاويات الخاص بالإنتاج. لم يتوفر تصحيح (patch) في وقت النشر.
المصادر
1- gha-lab-61c59f4acbالبحث
مختبر أبحاث أمني: إعادة إنتاج مُتحكَّم بها لثغرة CVE-2026-33075 (طلب استغلال في سير عمل labring/FastGPT preview-image، pull_request_target + checkout-of-fork + buildx push بصلاحيات مرتفعة)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.