CVE-2026-3854 の背後にある公開文書化された脆弱性コンセプトに触発されたローカル Learning Lab および Research Lab。どちらの体験も、架空の Git サーバーである ForgeDock に対して実際の認証付き Git プッシュを使用します。Research Lab。

[!CAUTION] このプロジェクトは意図的に脆弱性を含んでいます。ローカルのみで実行してください。ポートをパブリックネットワークや共有ネットワークに公開しないでください。本番環境で使用しないでください。
[!NOTE] このリポジトリは読み取り専用の教育用リファレンスとして公開されています。公開の issue、プルリクエスト、機能リクエスト、サポートリクエストは受け付けていません。意図しないセキュリティ境界の不具合は、SECURITY.md に記載されているとおり非公開で報告してください。
プッシュオプション、安全でないシリアライゼーション、重複キー解析、設定オーバーライド、制約付き実行チェーンを学べるガイド付きワークショップです。各レッスンは、実行中のラボに対する安全な実験と短い解説を組み合わせています。
3つの連続したチャレンジカード、オプションのヒント、バックエンド生成のフラグを備えた CTF スタイルの体験です。通常の UI では、ソース、トレース、シリアライザー出力、実行ゲート出力、ガイド付きウォークスルーは公開されません。
git clone https://github.com/royaleybovich/CVE-2026-3854-lab.git
cd CVE-2026-3854-lab
docker compose up -d --build
フラグや資格情報の設定は不要です。初回起動時に、ワンショット初期化子が独立したランダムな証明値とサービス資格情報をプライベート Docker ボリューム内に作成します。make up は同等の便利なコマンドです。任意の .env は、デフォルトを上書きするか、明示的な値を Docker の外に保持する場合にのみ必要です。
| サービス | ローカル URL |
|---|---|
| Flagship | http://localhost:8080 |
| ForgeDock | http://localhost:3000 |
| Web Terminal | http://localhost:7681 |
使い捨てのラボアカウントは次のとおりです:
Username: devuser
Password: devpass
これらの公開資格情報は、ローカルの使い捨てラボ内にのみ存在します。他の場所で再利用しないでください。
docker compose)リリース準備パスは Apple Silicon(arm64)で検証されています。他のオペレーティングシステムや CPU アーキテクチャは、クリーンクローンチェックが記録されるまで検証済みとは見なされません。
make up # build and start; private lab state is generated automatically
make logs # follow service logs
make reset # delete lab repositories/progress and rebuild
make down # stop the lab without deleting Docker volumes
make test # run unit and live integration tests
make reset は、ラボリポジトリ、実行時進捗、証明値、内部資格情報を含む Docker ボリュームを削除します。次の起動時に新しいプライベート値が自動的に生成されます。
公開されるポートは 127.0.0.1 にバインドされます。Redis、フックエグゼキュータ、および内部処理サービスは公開されません。エグゼキュータは Docker ソケットやホストファイルシステムのマウントを持たず、Linux ケーパビリティを破棄し、読み取り専用ファイルシステムを使用し、シェルコマンドや呼び出し元が制御する環境を受け入れず、ラボが所有する正確な証明実行ファイルのみを呼び出すことができます。これらの制御は演習の範囲を制限するためのものであり、公開しても安全であることを保証するものではありません。
Browser / Git client
↓
Flagship portal / ForgeDock
↓
Internal processing network
↓
Constrained executor
「システム概要」「プッシュオプション処理」「脅威モデル」「ローカルデプロイガイド」を参照してください。
ForgeDock は、CVE-2026-3854 の背後にある公開文書化された脆弱性コンセプトを、意図的に簡素化し安全に制約した再構築です。GitHub の独自実装を再現するものではありません。フィールド名、サービス境界、実行動作は、実際の GitHub および GitHub Enterprise Server の実装とは異なります。
意図的な脆弱性動作は、このラボのためにダウンストリームで追加されたものであり、アップストリームの Forgejo の脆弱性ではありません。ForgeDock は GitHub ではなく、このプロジェクトは GitHub、Forgejo、Wiz、または引用された研究者とは提携しておらず、その承認も受けていません。
これらのクレジットはソースと依存関係を示すものであり、協力、承認、または推薦を意味するものではありません。
Flagship が作成したソフトウェアとカリキュラムは、ファイルが別の互換ライセンスを明記している場合を除き、GPL-3.0-or-later の下でライセンスされています。LICENSE、NOTICE.md、Forgejo の由来、TRADEMARKS.md を参照してください。既存のサードパーティライセンスと通知は引き続き有効です。