CVE-2025-15617
Wazuh Exposición de Credenciales Sensibles en GitHub Actions Workflow
- Publicado
- 27 mar 2026
- Actualizado
- 12 may 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 3 sept 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:N/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 32,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
# Wazuh 4.12.0: Vulnerabilidad de exposición en artefactos de GitHub Actions La versión 4.12.0 de Wazuh contiene una vulnerabilidad de exposición en los artefactos de los flujos de trabajo de GitHub Actions que permite a los atacantes extraer el `GITHUB_TOKEN` de los artefactos subidos. Los atacantes pueden utilizar el token expuesto dentro de una ventana de tiempo limitada para realizar acciones no autorizadas, como enviar commits maliciosos o modificar etiquetas de versiones.
Fuentes
1- gha-lab-becf103a54Investigación
Reproducción autorizada para investigación de seguridad de CVE-2025-15617 (GHSA-6xqr-4q5g-xc7x): fuga de GITHUB_TOKEN en artefactos del flujo de trabajo de integración de wazuh FIM para Windows
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.