CVE-2026-44246
nnU-Net:MIC-DKFZ/nnUNet 的 .github/workflows/issue-triage.yml 中的智能体工作流注入漏洞
- 已发布
- 2026年5月12日
- 已更新
- 2026年5月13日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年9月7日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N低 · 未来 30 天
- 百分位
- 15.7%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
nnU-Net 是一个语义分割框架,能够自动使其流水线适配数据集。在 2.4.1 版本之前,`.github/workflows/issue-triage.yml` 中的 nnU-Net Issue Triage 工作流存在 Agentic Workflow Injection 漏洞。该工作流设置了 `allowed_non_write_users: ${{ github.event.issue.user.login }}`,这意味着任何登录 GitHub 并开启 issue 的用户都可以通过攻击者控制的内容触达该代理工作流。不受信任的 issue 标题和正文内容被直接嵌入到 `anthropics/claude-code-action` 的提示中,随后该工作流会运行一个具备命令执行能力的 Claude 代理,并授予其通过 `gh` 对当前 issue 进行评论和重新标记的权限。由于该工作流会在 `issues.opened` 事件上自动触发,外部攻击者可以提交一个精心构造的 issue,将代理引导至其预期的 issue 分类目的之外,并影响已认证的 issue 操作。该漏洞已在 2.4.1 版本中修复。
来源
2重现 CVE-2026-44246,这是 nnU-Net 的 GitHub Actions 分流代理中的一个提示注入漏洞,演示了 issue 内容如何被内联到 AI 提示中。
针对代理工作流注入(CVE-2026-44246)的可复现漏洞与修复后的 GitHub Actions 测试夹具,附带实测检测器覆盖率和缓解指南。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。