CVE-2026-42298
Postiz: Beliebige Codeausführung und Token-Exfiltration in pr-docker-build.yml über nicht vertrauenswürdige Dockerfile.dev
- Veröffentlicht
- 08.05.2026
- Aktualisiert
- 11.05.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 07.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 42,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Postiz ist ein KI-gestütztes Tool zur Planung von Social-Media-Beiträgen. Vor dem Commit da44801 ermöglichte eine „Pwn Request“-Schwachstelle im Workflow „Build and Publish PR Docker Image“ (.github/workflows/pr-docker-build.yml) jedem nicht authentifizierten Benutzer, während des Docker-Build-Prozesses beliebigen Code auszuführen und ein hochprivilegiertes GITHUB_TOKEN (write-all-Berechtigungen) zu exfiltrieren. Dies kann einfach erreicht werden, indem man einen Pull Request von einem Fork mit einer bösartig modifizierten Dockerfile.dev eröffnet. Dieses Problem wurde mit dem Commit da44801 behoben.
Quellen
1- gha-lab-677752506eForschung
Autorisiertes Sicherheitsforschungslabor zur Reproduktion von CVE-2026-42298 (pull_request_target docker-build RCE in pr-docker-build.yml) — abgeflachter Snapshot von gitroomhq/postiz-app
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.