CVE-2026-45132
CloudPirates オープンソース Helm チャート: 安全でない資格情報処理により GitHub Actions ワークフローが PAT と SSH 署名鍵を漏洩
- 公開済み
- 2026/06/01
- 更新済み
- 2026/06/01
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/28
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N低 · 今後 30 日間
- パーセンタイル
- 18.0%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
# CloudPirates オープンソース Helm チャート CloudPirates オープンソース Helm チャートは、Helm チャートのコレクションです。コミット fcf9302 より前のバージョンでは、GitHub Actions ワークフロー(generate-schema.yaml)が、安全でないチェックアウトおよび認証情報の取り扱い方法により、フォークが制御するコードに対して機密の認証情報(Personal Access Token および SSH 署名キー)を公開していました。この問題は、コミット fcf9302 によって修正されています。
ソース
1セキュリティ研究ラボで、CVE-2026-45132(generate-schema.yaml における pull_request_target chart-name インジェクションを介した pwn リクエスト)を再現 — CloudPirates-io/helm-charts @ 9f5a7186 のスナップショット
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。