CVE-2026-44246
nnU-Net: MIC-DKFZ/nnUNet の .github/workflows/issue-triage.yml におけるエージェント型ワークフローインジェクション
- 公開済み
- 2026/05/12
- 更新済み
- 2026/05/13
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/09/07
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N低 · 今後 30 日間
- パーセンタイル
- 15.7%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
nnU-Netは、データセットにパイプラインを自動的に適応させるセマンティックセグメンテーションフレームワークです。2.4.1より前のバージョンでは、.github/workflows/issue-triage.yml内のnnU-Net Issue Triageワークフローが、Agentic Workflow Injectionに対して脆弱です。このワークフローはallowed_non_write_users: ${{ github.event.issue.user.login }}を設定しているため、issueを開いたログイン済みのGitHubユーザーであれば誰でも、攻撃者が制御するコンテンツを含むこのエージェント型ワークフローに到達できます。信頼できないissueのタイトルと本文のコンテンツは、anthropics/claude-code-actionのプロンプトに直接埋め込まれ、その後ワークフローは、ghを介して現在のissueにコメントを付けたりラベルを変更したりする権限を持つ、コマンド実行可能なClaudeエージェントを実行します。このワークフローはissues.openedで自動的にトリガーされるため、外部の攻撃者は、エージェントを意図したissueトリアージの目的から逸脱させ、認証済みのissue操作に影響を与える巧妙に細工されたissueを送信できます。この脆弱性は2.4.1で修正されています。
ソース
2CVE-2026-44246を再現するツールです。nnU-NetのGitHub Actionsトリアージエージェントにおけるプロンプトインジェクションの脆弱性を示し、イシューの内容がAIプロンプトにインライン展開される仕組みを実証します。
エージェント型ワークフローインジェクション(CVE-2026-44246)に関する再現可能な脆弱および修正済みのGitHub Actionsフィクスチャ。測定された検出器カバレッジと緩和ガイダンス付き。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。