CVE-2026-47172
Quest Bot: El código de solicitudes de extracción no confiables puede compilarse e implementarse mediante la implementación privilegiada de workflow_run.
- Publicado
- 11 jun 2026
- Actualizado
- 11 jun 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 7 sept 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 25,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Quest Bot es un bot moderno de Discord de código abierto creado para moderación, utilidades y soporte. Antes de la versión 1.0.3, el repositorio tiene un flujo de trabajo de despliegue privilegiado que se ejecuta después de que se complete el flujo de trabajo de compilación sin privilegios. El flujo de trabajo de compilación se ejecuta en solicitudes de extracción, y el flujo de trabajo de despliegue verifica el head_sha del flujo de trabajo desencadenante, compila ese código en una imagen de Docker, lo publica como latest y desencadena el despliegue de producción. Si un atacante puede abrir una solicitud de extracción desde una rama llamada main, la condición del flujo de trabajo de despliegue puede tratar la compilación de la PR como desplegable y compilar la confirmación controlada por el atacante en un contexto de despliegue privilegiado. Esto puede resultar en un despliegue malicioso de contenedores y el compromiso del bot de producción. Este problema ha sido corregido en la versión 1.0.3.
Fuentes
1- gha-lab-00d54c717dInvestigación
Laboratorio de investigación en seguridad: CVE-2026-47172 (solicitud pwn de workflow_run en deploy.yaml) — instantánea aplanada de duck-organization/questbot en 1903b2f
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.