
Reproduit CVE-2026-44246, une vulnérabilité d'injection de prompt dans l'agent de triage GitHub Actions de nnU-Net, démontrant comment le contenu des issues est intégré directement dans les prompts IA.
Artéfact de recherche automatisé — pas le projet en amont.
Ce dépôt est un laboratoire jetable construit par un harnais automatisé pour un mémoire de maîtrise à l'Université Laval sur la reproduction de vulnérabilités publiées de workflows GitHub Actions. Il s'agit d'un instantané textuel de
MIC-DKFZ/nnUNetau commit9a1db0dd1c74894fa17e79014be4097f546a51be(2026-04-24), redistribué sous la licence propre de ce projet, dont le fichier est inclus inchangé dans cet instantané.Le projet en amont n'est pas impliqué, n'est jamais ciblé, et la vulnérabilité étudiée ici est déjà publique. Chaque secret et variable dans ce dépôt est une valeur factice générée aléatoirement — aucun identifiant réel n'est présent. Les références d'actions et les images d'exécuteur sont épinglées à ce qu'elles résolvaient le 2026-04-24 ; voir
pinning.mddans la sortie du harnais pour chaque modification apportée à l'instantané.Questions ou objections : [email protected]