CVE-2026-85469
YüksekTeknik Veri (Otomatik)
- CVSS Skoru
- 8
- EPSS
- —
- CWE
- CWE-1357
- KEV Durumu
- Hayır
quay-builder-qemu'de bir güvenlik açığı bulundu. Uzak bir saldırgan, yayın iş akışında kullanılan ve değişken bir dalda sabitlenen yukarı akış `Noelware/docker-manifest-action'ı tehlikeye atarak bunu sömürebilir. Bu, saldırgana keyfi kod enjekte etme olanağı tanır ve duyarlı kayıt bilgileri sızdırılmasına veya kötü amaçlı görüntüler yayınlanmasına yol açar. İş akışı ayrıca varsayılan GitHub belirtecini açığa çıkarır, bu da güvenlik açığının ciddiyetini artırır.
Orijinal açıklama (İngilizce)
A flaw was found in quay-builder-qemu. A remote attacker could exploit this by compromising the upstream `Noelware/docker-manifest-action` used in the release workflow, which is pinned to a mutable branch. This allows the attacker to inject arbitrary code, leading to the exfiltration of sensitive registry credentials or the publication of malicious images. The workflow also exposes the default GitHub token, increasing the severity of the compromise.
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
