CVE-2026-44246
nnU-Net: Inyección de flujo de trabajo agéntico en .github/workflows/issue-triage.yml de MIC-DKFZ/nnUNet
- Publicado
- 12 may 2026
- Actualizado
- 13 may 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 7 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:NBajo · próximos 30 días
- Percentil
- 15,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
nnU-Net es un framework de segmentación semántica que adapta automáticamente su pipeline a un conjunto de datos. Antes de la versión 2.4.1, el flujo de trabajo de Issue Triage de nnU-Net en .github/workflows/issue-triage.yml es vulnerable a la Inyección de Flujo de Trabajo Agéntico. El flujo de trabajo establece allowed_non_write_users: ${{ github.event.issue.user.login }}, lo que significa que cualquier usuario de GitHub con sesión iniciada que abra un issue puede llegar a este flujo de trabajo agéntico con contenido controlado por el atacante. El título y el cuerpo del issue, que no son de confianza, se incrustan directamente en el prompt de anthropics/claude-code-action, y el flujo de trabajo ejecuta un agente Claude con capacidad de comandos y permiso para comentar y reetiquetar el issue actual mediante gh. Debido a que este flujo de trabajo se activa automáticamente en issues.opened, un atacante externo puede enviar un issue manipulado que desvíe al agente más allá de su propósito previsto de triaje de issues e influya en acciones autenticadas sobre el issue. Esta vulnerabilidad se corrige en la versión 2.4.1.
Fuentes
2- gha-lab-733c168b88Investigación
Reproduce CVE-2026-44246, una vulnerabilidad de inyección de prompts en el agente de triaje de GitHub Actions de nnU-Net, demostrando cómo el contenido de los issues se incorpora directamente en los prompts de IA.
- agentic-workflow-injectionDetección
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.