CVE-2026-44246
nnU-Net : Injection de flux de travail agentique dans .github/workflows/issue-triage.yml de MIC-DKFZ/nnUNet
- Publié
- 12 mai 2026
- Mise à jour
- 13 mai 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 7 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:NFaible · 30 prochains jours
- Percentile
- 15,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
nnU-Net est un framework de segmentation sémantique qui adapte automatiquement son pipeline à un jeu de données. Avant la version 2.4.1, le flux de travail Issue Triage de nnU-Net dans .github/workflows/issue-triage.yml est vulnérable à une injection de flux de travail agentique (Agentic Workflow Injection). Le flux de travail définit allowed_non_write_users: ${{ github.event.issue.user.login }}, ce qui signifie que tout utilisateur GitHub connecté qui ouvre une issue peut atteindre ce flux de travail agentique avec un contenu contrôlé par l'attaquant. Le titre et le corps de l'issue non fiables sont intégrés directement dans le prompt de anthropics/claude-code-action, et le flux de travail exécute ensuite un agent Claude doté de capacités de commande avec l'autorisation de commenter et de réétiqueter l'issue actuelle via gh. Étant donné que ce flux de travail est déclenché automatiquement sur issues.opened, un attaquant externe peut soumettre une issue conçue pour orienter l'agent au-delà de son objectif prévu de triage des issues et influencer les actions d'issue authentifiées. Cette vulnérabilité est corrigée dans la version 2.4.1.
Sources
2- gha-lab-733c168b88Recherche
Reproduit CVE-2026-44246, une vulnérabilité d'injection de prompt dans l'agent de triage GitHub Actions de nnU-Net, démontrant comment le contenu des issues est intégré directement dans les prompts IA.
- agentic-workflow-injectionDétection
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.