CVE-2026-45131
CloudPirates مخططات Helm مفتوحة المصدر: سير عمل GitHub Actions pull_request_target يسمح بتسريب الأسرار عبر طلبات السحب من الفروع المشتقة
- تم النشر
- 01/06/2026
- محدث
- 01/06/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 07/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 20.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# مخططات CloudPirates Helm مفتوحة المصدر مخططات CloudPirates Helm مفتوحة المصدر هي مجموعة من مخططات Helm. قبل الالتزام fcf9302، كان سير عمل GitHub Actions (pull-request.yaml) ينفّذ كودًا يتحكم فيه المهاجم من طلبات السحب (fork pull requests) في سياق مميَّز، مما يعرّض أسرار المستودع بما في ذلك بيانات اعتماد Docker Hub والرموز المميّزة دون الحاجة إلى موافقة المشرف. تم إصلاح هذه المشكلة عبر الالتزام fcf9302.
المصادر
1- gha-lab-5511dc3f73البحث
مختبر أبحاث أمنية مُصرّح به لإعادة إنتاج CVE-2026-45131 (طلب pwn في .github/workflows/pull-request.yaml) — لقطة من CloudPirates-io/helm-charts @ 9f5a7186
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.