CVE-2026-44359CVSS 10.0 超危2026年07月20日Meshtastic CI工作流Fork代碼執行漏洞導致倉庫接管
在 Meshtastic 2.7.21.1370b23 版本之前,其 GitHub 倉庫的 main_matrix.yml 工作流配置存在嚴重安全缺陷。該工作流由 pull_request_target 事件觸發,且未設置審批關卡,導致來自外部用户(author_association 為 "NONE")的 Pull Requests 會自動觸發 CI 流程。多個作業(check、build 和 build-debian-src)直接檢出攻擊者 Fork 的代碼,並在擁有倉庫 Secrets 訪問權限及提升權限的 GITHUB_TOKEN 環境下執行這些由攻擊者控制的文件。此問題可能導致供應鏈妥協、自託管 Runner 妥協及倉庫接管。雖然之前的修復解決了 setup 作業中的命令注入問題,但更關鍵的 Fork 檢出漏洞仍未被解決。該漏洞影響所有未更新至 2.7.21.1370b23 的 Meshtastic 項目維護者及依賴其 CI 流程的環境。攻擊者無需用户交互,僅需提交惡意的 Pull Request 即可遠程觸發漏洞,獲取倉庫控制權。
組件
Meshtastic 是一個開源的網狀網絡解決方案,允許設備通過 LoRa、藍牙或 WiFi 等協議進行去中心化通信。
風險
- 倉庫完全接管:攻擊者可利用提升權限的 GITHUB_TOKEN 修改倉庫代碼、刪除數據或添加惡意協作者
- 供應鏈攻擊:通過污染構建產物或依賴項,攻擊者可向下游用户分發惡意軟件
- 自託管 Runner 妥協:若使用自託管 Runner,攻擊者可能獲得底層服務器的完全控制權,進而橫向移動
- 無交互遠程利用:攻擊者只需向項目提交惡意 Pull Request 即可自動觸發漏洞利用,無需任何人工審批或交互
來源
處置建議
- 立即升級 Meshtastic 固件至 2.7.21.1370b23 或更高版本以應用官方補丁
- 審查 GitHub Actions 工作流,避免在 pull_request_target 事件中直接檢出並執行外部 Fork 的代碼
- 為敏感工作流啓用審批關卡(Approval Gates),防止未經審核的外部代碼自動執行
- 限制 GITHUB_TOKEN 的權限範圍,遵循最小權限原則,避免在非必要作業中暴露倉庫 Secrets
- ---


