CVE-2026-47172
严重已发布
Quest Bot:不可信的拉取请求代码可能被具有特权的 workflow_run 部署所构建并部署。
- 已发布
- 2026年6月11日
- 已更新
- 2026年6月11日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年9月7日
初级CVSS
9.5/ 10严重
Quest Bot:不可信的拉取请求代码可能被具有特权的 workflow_run 部署所构建并部署。
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X低 · 未来 30 天
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
Quest Bot 是一个开源的现代 Discord Bot,专为审核、实用工具和支持而构建。在 1.0.3 版本之前,该仓库有一个特权部署工作流,该工作流在非特权构建工作流完成后运行。构建工作流在拉取请求上运行,而部署工作流会检出触发工作流的 `head_sha`,将该代码构建为 Docker 镜像,将其推送为 `latest`,并触发生产环境部署。如果攻击者可以从名为 `main` 的分支打开一个拉取请求,部署工作流条件可能会将 PR 构建视为可部署,并在特权部署上下文中构建攻击者控制的提交。这可能导致恶意容器部署和生产环境 Bot 被攻破。此问题已在 1.0.3 版本中修复。
安全研究实验室:CVE-2026-47172(deploy.yaml 中的 workflow_run pwn 请求)——duck-organization/questbot 在 1903b2f 处的扁平化快照
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。