CVE-2026-45131
CloudPirates ओपन सोर्स हेल्म चार्ट्स: GitHub Actions pull_request_target वर्कफ़्लो फ़ोर्क पुल रिक्वेस्ट के माध्यम से सीक्रेट एक्सफ़िल्ट्रेशन की अनुमति देता है
- प्रकाशित
- 1 जून 2026
- अद्यतन
- 1 जून 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 7 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 20.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# CloudPirates ओपन सोर्स हेल्म चार्ट्स CloudPirates ओपन सोर्स हेल्म चार्ट्स हेल्म चार्ट्स का एक संग्रह है। कमिट fcf9302 से पहले, एक GitHub Actions वर्कफ़्लो (pull-request.yaml) फोर्क पुल रिक्वेस्ट से अटैकर-नियंत्रित कोड को विशेषाधिकार प्राप्त संदर्भ में निष्पादित करता है, जिससे रिपॉजिटरी सीक्रेट्स उजागर होते हैं, जिनमें Docker Hub क्रेडेंशियल्स और टोकन शामिल हैं, बिना मेंटेनर अनुमोदन की आवश्यकता के। यह समस्या कमिट fcf9302 के माध्यम से पैच की गई है।
स्रोत
1- gha-lab-5511dc3f73अनुसंधान
अधिकृत सुरक्षा-अनुसंधान प्रयोगशाला CVE-2026-45131 (.github/workflows/pull-request.yaml में pwn अनुरोध) का पुनरुत्पादन कर रही है — CloudPirates-io/helm-charts @ 9f5a7186 का स्नैपशॉट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।