CVE-2026-42298
Postiz: произвольное выполнение кода и эксфильтрация токенов в pr-docker-build.yml через недоверенный Dockerfile.dev
- Опубликовано
- 8 мая 2026 г.
- Обновлено
- 11 мая 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 7 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 42,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Postiz — это инструмент планирования публикаций в социальных сетях на базе ИИ. До коммита da44801 уязвимость «Pwn Request» в рабочем процессе сборки и публикации PR-образа Docker (.github/workflows/pr-docker-build.yml) позволяла любому неаутентифицированному пользователю выполнять произвольный код в процессе сборки Docker и похищать высокопривилегированный GITHUB_TOKEN (разрешения write-all). Это достигалось простым открытием Pull Request из форка с вредоносно изменённым Dockerfile.dev. Проблема устранена коммитом da44801.
Источники
1- gha-lab-677752506eИсследования
Авторизованная исследовательская лаборатория безопасности, воспроизводящая CVE-2026-42298 (pull_request_target docker-build RCE в pr-docker-build.yml) — уплощённый снимок gitroomhq/postiz-app
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.