CVE-2026-42298
严重已发布
Postiz:通过不受信任的Dockerfile.dev在pr-docker-build.yml中实现任意代码执行与令牌窃取
- 已发布
- 2026年5月8日
- 已更新
- 2026年5月11日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年9月7日
初级CVSS
10.0/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H0.5%
低 · 未来 30 天
- 百分位
- 42.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Postiz 是一款 AI 社交媒体排程工具。在提交 da44801 之前,构建与发布 PR Docker 镜像工作流(.github/workflows/pr-docker-build.yml)中存在一个“Pwn Request”漏洞,允许任何未经身份验证的用户在 Docker 构建过程中执行任意代码,并窃取具有高权限的 GITHUB_TOKEN(write-all 权限)。攻击者只需从 fork 打开一个包含恶意修改的 Dockerfile.dev 的 Pull Request 即可实现此攻击。该问题已通过提交 da44801 修复。
来源
1授权安全研究实验室复现 CVE-2026-42298(pr-docker-build.yml 中 pull_request_target docker-build RCE)——gitroomhq/postiz-app 的扁平化快照
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。