CVE-2026-44246
nnU-Net: Injeção de fluxo de trabalho agêntico em .github/workflows/issue-triage.yml do MIC-DKFZ/nnUNet
- Publicado
- 12 de mai. de 2026
- Atualizado
- 13 de mai. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 7 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 15,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
nnU-Net é um framework de segmentação semântica que adapta automaticamente seu pipeline a um conjunto de dados. Antes da versão 2.4.1, o fluxo de trabalho de Triagem de Issues do nnU-Net em .github/workflows/issue-triage.yml é vulnerável a Injeção de Fluxo de Trabalho Agêntico. O fluxo de trabalho define allowed_non_write_users: ${{ github.event.issue.user.login }}, o que significa que qualquer usuário do GitHub conectado que abrir uma issue pode alcançar esse fluxo de trabalho agêntico com conteúdo controlado pelo atacante. O título e o corpo da issue não confiáveis são incorporados diretamente no prompt de anthropics/claude-code-action, e o fluxo de trabalho então executa um agente Claude com capacidade de comando e permissão para comentar e reclassificar a issue atual via gh. Como esse fluxo de trabalho é acionado automaticamente em issues.opened, um atacante externo pode enviar uma issue manipulada que desvia o agente além de seu propósito pretendido de triagem de issues e influencia ações autenticadas na issue. Essa vulnerabilidade é corrigida na versão 2.4.1.
Fontes
2- gha-lab-733c168b88Pesquisa
Reproduz a CVE-2026-44246, uma vulnerabilidade de injeção de prompt no agente de triagem do GitHub Actions do nnU-Net, demonstrando como o conteúdo de issues é incorporado diretamente em prompts de IA.
- agentic-workflow-injectionDetecção
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.