CVE-2026-47172
Quest Bot: अविश्वसनीय पुल अनुरोध कोड को विशेषाधिकार प्राप्त workflow_run परिनियोजन द्वारा निर्मित और परिनियोजित किया जा सकता है।
- प्रकाशित
- 11 जून 2026
- अद्यतन
- 11 जून 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 7 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 25.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Quest Bot एक ओपनसोर्स आधुनिक Discord Bot है जिसे मॉडरेशन, उपयोगिताओं और समर्थन के लिए बनाया गया है। संस्करण 1.0.3 से पहले, रिपॉजिटरी में एक विशेषाधिकार प्राप्त डिप्लॉय वर्कफ़्लो था जो गैर-विशेषाधिकार प्राप्त बिल्ड वर्कफ़्लो के पूरा होने के बाद चलता है। बिल्ड वर्कफ़्लो पुल रिक्वेस्ट पर चलता है, और डिप्लॉय वर्कफ़्लो ट्रिगर करने वाले वर्कफ़्लो के head_sha की जाँच करता है, उस कोड को एक Docker इमेज में बनाता है, उसे latest के रूप में पुश करता है, और प्रोडक्शन डिप्लॉयमेंट को ट्रिगर करता है। यदि कोई हमलावर main नामक ब्रांच से पुल रिक्वेस्ट खोल सकता है, तो डिप्लॉय वर्कफ़्लो की शर्त PR बिल्ड को डिप्लॉय करने योग्य मान सकती है और हमलावर-नियंत्रित कमिट को विशेषाधिकार प्राप्त डिप्लॉयमेंट संदर्भ में बना सकती है। इसके परिणामस्वरूप दुर्भावनापूर्ण कंटेनर डिप्लॉयमेंट और प्रोडक्शन bot से समझौता हो सकता है। यह समस्या संस्करण 1.0.3 में ठीक कर दी गई है।
स्रोत
1- gha-lab-00d54c717dअनुसंधान
सुरक्षा-अनुसंधान प्रयोगशाला: CVE-2026-47172 (deploy.yaml में workflow_run pwn अनुरोध) — duck-organization/questbot का 1903b2f पर समतल स्नैपशॉट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।