CVE-2026-47172
Quest Bot: il codice di pull request non attendibile può essere compilato e distribuito da una distribuzione privilegiata di workflow_run.
- Pubblicato
- 11 giu 2026
- Aggiornato
- 11 giu 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 7 set 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 25,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Quest Bot è un bot Discord moderno open source progettato per moderazione, utilità e supporto. Prima della versione 1.0.3, il repository dispone di un workflow di deploy privilegiato che viene eseguito dopo il completamento del workflow di build non privilegiato. Il workflow di build viene eseguito sulle pull request, e il workflow di deploy controlla il `head_sha` del workflow che lo ha attivato, compila quel codice in un'immagine Docker, la pubblica come `latest` e attiva il deploy in produzione. Se un attaccante riesce ad aprire una pull request da un branch chiamato `main`, la condizione del workflow di deploy può trattare la build della PR come distribuibile e compilare il commit controllato dall'attaccante in un contesto di deploy privilegiato. Ciò può comportare il deploy di container malevoli e il compromesso del bot in produzione. Questo problema è stato corretto nella versione 1.0.3.
Fonti
1- gha-lab-00d54c717dRicerca
Laboratorio di ricerca sulla sicurezza: CVE-2026-47172 (richiesta pwn di workflow_run in deploy.yaml) — snapshot appiattito di duck-organization/questbot a 1903b2f
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.