CVE-2026-47172
Quest Bot : le code d'une pull request non fiable peut être compilé et déployé par un déploiement privilégié workflow_run.
- Publié
- 11 juin 2026
- Mise à jour
- 11 juin 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 7 sept. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 25,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Quest Bot est un bot Discord moderne open source conçu pour la modération, les utilitaires et le support. Avant la version 1.0.3, le dépôt dispose d'un workflow de déploiement privilégié qui s'exécute après la fin du workflow de build non privilégié. Le workflow de build s'exécute sur les pull requests, et le workflow de déploiement vérifie le head_sha du workflow déclencheur, construit ce code dans une image Docker, la pousse comme latest, et déclenche le déploiement en production. Si un attaquant peut ouvrir une pull request depuis une branche nommée main, la condition du workflow de déploiement peut traiter le build de la PR comme déployable et construire le commit contrôlé par l'attaquant dans un contexte de déploiement privilégié. Cela peut entraîner un déploiement de conteneur malveillant et un compromis du bot en production. Ce problème a été corrigé dans la version 1.0.3.
Sources
1- gha-lab-00d54c717dRecherche
Laboratoire de recherche en sécurité : CVE-2026-47172 (requête pwn workflow_run dans deploy.yaml) — instantané aplati de duck-organization/questbot à 1903b2f
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.