CVE-2026-44246
nnU-Net: MIC-DKFZ/nnUNet의 .github/workflows/issue-triage.yml에서의 에이전트 워크플로우 주입
- 게시됨
- 2026. 5. 12.
- 업데이트됨
- 2026. 5. 13.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 9. 7.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N낮음 · 다음 30일
- 백분위수
- 15.7%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
nnU-Net은 데이터셋에 맞게 파이프라인을 자동으로 조정하는 의미론적 분할(semantic segmentation) 프레임워크입니다. 2.4.1 이전 버전에서, .github/workflows/issue-triage.yml의 nnU-Net Issue Triage 워크플로우는 Agentic Workflow Injection에 취약합니다. 해당 워크플로우는 allowed_non_write_users: ${{ github.event.issue.user.login }}을 설정하는데, 이는 이슈를 여는 모든 로그인된 GitHub 사용자가 공격자가 제어하는 콘텐츠로 이 에이전트 워크플로우에 도달할 수 있음을 의미합니다. 신뢰할 수 없는 이슈 제목과 본문 콘텐츠가 anthropics/claude-code-action의 프롬프트에 직접 포함되며, 워크플로우는 이후 gh를 통해 현재 이슈에 댓글을 달고 레이블을 다시 지정할 수 있는 권한을 가진 명령 실행 가능한 Claude 에이전트를 실행합니다. 이 워크플로우는 issues.opened에서 자동으로 트리거되므로, 외부 공격자는 의도된 이슈 트리아주 목적을 넘어 에이전트를 조종하고 인증된 이슈 작업에 영향을 미칠 수 있는 조작된 이슈를 제출할 수 있습니다. 이 취약점은 2.4.1에서 수정되었습니다.
소스
2CVE-2026-44246을 재현하는 도구로, nnU-Net의 GitHub Actions 트라이지(triage) 에이전트에서 발생하는 프롬프트 인젝션 취약점을 보여주며, 이슈 콘텐츠가 AI 프롬프트에 인라인되는 방식을 시연합니다.
에이전트 워크플로 주입(CVE-2026-44246)에 대한 재현 가능한 취약 및 수정된 GitHub Actions 픽스처로, 측정된 탐지기 커버리지와 완화 지침을 제공합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.