CVE-2026-42298
Postiz: تنفيذ تعسفي للكود واستخراج الرموز في pr-docker-build.yml عبر Dockerfile.dev غير الموثوق
- تم النشر
- 08/05/2026
- محدث
- 11/05/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 07/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 42.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Postiz هي أداة جدولة لوسائل التواصل الاجتماعي تعمل بالذكاء الاصطناعي. قبل الالتزام da44801، ثغرة "Pwn Request" في سير عمل بناء ونشر صورة Docker الخاصة بطلبات السحب (.github/workflows/pr-docker-build.yml) تسمح لأي مستخدم غير مصادق عليه بتنفيذ كود تعسفي أثناء عملية بناء Docker وسرقة رمز GITHUB_TOKEN عالي الامتياز (صلاحيات الكتابة الكاملة). يمكن تحقيق ذلك ببساطة عن طريق فتح طلب سحب من فرع fork مع ملف Dockerfile.dev معدل بشكل خبيث. تم إصلاح هذه المشكلة عبر الالتزام da44801.
المصادر
1- gha-lab-677752506eالبحث
مختبر أبحاث أمنية مُصرَّح به يعيد إنتاج CVE-2026-42298 (تنفيذ الأوامر عن بُعد عبر pull_request_target وdocker-build في pr-docker-build.yml) — لقطة مُسطَّحة من gitroomhq/postiz-app
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.