CVE-2025-54415
dag-factory : le workflow CI/CD permet la prise de contrôle du dépôt et l'exfiltration de secrets
- Publié
- 26 juil. 2025
- Mise à jour
- 28 juil. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 4 sept. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 48,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
dag-factory est une bibliothèque pour Apache Airflow® permettant de construire des DAGs de manière déclarative via des fichiers de configuration. Dans les versions 0.23.0a8 et antérieures, une vulnérabilité de haute sévérité a été identifiée dans le workflow cicd.yml du dépôt GitHub astronomer/dag-factory. Le workflow, en particulier lorsqu'il est déclenché par pull_request_target, est susceptible d'être exploité, permettant à un attaquant d'exécuter du code arbitraire dans l'environnement de l'exécuteur GitHub Actions. Cette mauvaise configuration permet à un attaquant d'établir un shell inversé, d'exfiltrer des secrets sensibles, y compris le GITHUB_TOKEN hautement privilégié, et finalement de prendre le contrôle total du dépôt. Ce problème est corrigé dans la version 0.23.0a9.
Sources
1- gha-lab-f894926966Recherche
# Laboratoire de reproduction autorisé pour la recherche en sécurité — CVE-2025-54415 (GHSA-g5hx-xv45-9whg) : instantané de astronomer/dag-factory à 464c75a — l'extraction du head-SHA de pull_request_target exécute des scripts hatch contrôlés par l'attaquant dans le contexte du dépôt de base
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.