CVE-2026-45131
CloudPirates Open-Source-Helm-Charts: GitHub-Actions-Workflow pull_request_target ermöglicht Geheimnis-Exfiltration über Fork-Pull-Requests
- Veröffentlicht
- 01.06.2026
- Aktualisiert
- 01.06.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 07.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 20,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# CloudPirates Open Source Helm Charts – Schwachstellen-Zusammenfassung CloudPirates Open Source Helm Charts ist eine Sammlung von Helm-Charts. Vor dem Commit fcf9302 führte ein GitHub-Actions-Workflow (`pull-request.yaml`) Angreifer-kontrollierten Code aus Fork-Pull-Requests in einem privilegierten Kontext aus, wodurch Repository-Secrets einschließlich Docker-Hub-Anmeldedaten und Tokens offengelegt wurden, ohne dass eine Genehmigung durch den Maintainer erforderlich war. Dieses Problem wurde durch den Commit fcf9302 behoben.
Quellen
1- gha-lab-5511dc3f73Forschung
Autorisiertes Sicherheitsforschungs-Labor, das CVE-2026-45131 reproduziert (pwn-Request in .github/workflows/pull-request.yaml) — Snapshot von CloudPirates-io/helm-charts @ 9f5a7186
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.