CVE-2026-44246
nnU-Net: Iniezione di flusso di lavoro agentico in .github/workflows/issue-triage.yml di MIC-DKFZ/nnUNet
- Pubblicato
- 12 mag 2026
- Aggiornato
- 13 mag 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 7 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 15,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
nnU-Net è un framework di segmentazione semantica che adatta automaticamente la propria pipeline a un dataset. Prima della versione 2.4.1, il flusso di lavoro Issue Triage di nnU-Net in .github/workflows/issue-triage.yml è vulnerabile a Agentic Workflow Injection. Il flusso di lavoro imposta allowed_non_write_users: ${{ github.event.issue.user.login }}, il che significa che qualsiasi utente GitHub autenticato che apre un issue può raggiungere questo flusso di lavoro agentico con contenuti controllati dall'attaccante. Il titolo e il corpo dell'issue non attendibili vengono incorporati direttamente nel prompt di anthropics/claude-code-action, e il flusso di lavoro esegue quindi un agente Claude con capacità di comando e con il permesso di commentare e rietichettare l'issue corrente tramite gh. Poiché questo flusso di lavoro viene attivato automaticamente su issues.opened, un attaccante esterno può inviare un issue appositamente predisposto che indirizza l'agente oltre il suo scopo previsto di triage degli issue e influenza azioni autenticate sugli issue. Questa vulnerabilità è corretta nella versione 2.4.1.
Fonti
2- gha-lab-733c168b88Ricerca
Riproduce CVE-2026-44246, una vulnerabilità di prompt injection nell'agente di triage di GitHub Actions di nnU-Net, dimostrando come il contenuto delle issue venga incorporato nei prompt AI.
- agentic-workflow-injectionRilevamento
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.