CVE-2026-42298
Postiz: अविश्वसनीय Dockerfile.dev के माध्यम से pr-docker-build.yml में मनमाना कोड निष्पादन और टोकन बहिष्करण
- प्रकाशित
- 8 मई 2026
- अद्यतन
- 11 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 7 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 42.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Postiz एक AI सोशल मीडिया शेड्यूलिंग टूल है। कमिट da44801 से पहले, Build और Publish PR Docker Image वर्कफ़्लो (.github/workflows/pr-docker-build.yml) में एक "Pwn Request" भेद्यता मौजूद है, जो किसी भी अनप्रमाणित उपयोगकर्ता को Docker बिल्ड प्रक्रिया के दौरान मनमाना कोड निष्पादित करने और अत्यधिक विशेषाधिकार प्राप्त GITHUB_TOKEN (write-all अनुमतियाँ) को बाहर निकालने की अनुमति देती है। यह केवल एक दुर्भावनापूर्ण रूप से संशोधित Dockerfile.dev के साथ फ़ोर्क से Pull Request खोलकर प्राप्त किया जा सकता है। इस समस्या को कमिट da44801 के माध्यम से ठीक कर दिया गया है।
स्रोत
1- gha-lab-677752506eअनुसंधान
अधिकृत सुरक्षा-अनुसंधान प्रयोगशाला जो CVE-2026-42298 (pr-docker-build.yml में pull_request_target docker-build RCE) को पुनरुत्पादित करती है — gitroomhq/postiz-app का समतल स्नैपशॉट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।