CVE-2025-32958
Adept expôs o GITHUB_TOKEN no artefato de execução do workflow
- Publicado
- 21 de abr. de 2025
- Atualizado
- 22 de abr. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 3 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 45,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Adept é uma linguagem para programação de propósito geral. Antes do commit a1a41b7, o arquivo de workflow remoteBuild.yml usa actions/upload-artifact@v4 para enviar o artefato mac-standalone. Este artefato é um zip do diretório atual, que inclui o arquivo .git/config gerado automaticamente contendo o GITHUB_TOKEN da execução. Como o artefato pode ser baixado antes do término do workflow, há alguns segundos em que um atacante pode extrair o token do artefato e usá-lo com a API do Github para enviar código malicioso ou reescrever commits de release no repositório AdeptLanguage/Adept. Este problema foi corrigido no commit a1a41b7.
Fontes
1- gha-lab-b1fe4918c0Pesquisa
Laboratório autorizado de pesquisa em segurança: reprodução do CVE-2025-32958 (GHSA-8c7v-vccv-cx4q) — GITHUB_TOKEN vazado em artefatos de workflow pelo remoteBuild.yml da Adept (snapshot de AdeptLanguage/Adept @ 6a64554)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.