CVE-2025-54415
El flujo de CI/CD de dag-factory permite la toma de control del repositorio y la exfiltración de secretos
- Publicado
- 26 jul 2025
- Actualizado
- 28 jul 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 4 sept 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 48,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
dag-factory es una librería para Apache Airflow® que permite construir DAGs declarativamente mediante archivos de configuración. En las versiones 0.23.0a8 y anteriores, se identificó una vulnerabilidad de alta gravedad en el flujo de trabajo cicd.yml del repositorio de GitHub astronomer/dag-factory. Este flujo de trabajo, especialmente cuando se activa mediante pull_request_target, es susceptible de explotación, lo que permite a un atacante ejecutar código arbitrario en el entorno de ejecución de GitHub Actions. Esta configuración incorrecta permite a un atacante establecer un shell inverso, extraer información confidencial, incluido el token GITHUB_TOKEN con privilegios elevados, y finalmente obtener el control total del repositorio. Esto se ha corregido en la versión 0.23.0a9.
Fuentes
1- gha-lab-f894926966Investigación
Laboratorio de reproducción autorizado para investigación de seguridad de CVE-2025-54415 (GHSA-g5hx-xv45-9whg): instantánea de astronomer/dag-factory en 464c75a — el checkout del head-SHA de pull_request_target ejecuta scripts hatch controlados por el atacante en el contexto del repositorio base
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.