新发布SkillSec:把 Skills 安全从恶意检测,升维到能力审计SkillSec了解更多 →
← 返回情报中心
SECURITY INTEL · DAILY
链接已复制RSS

2026-07-20 ~ 07-20 每日安全情报

共 1 条最高威胁 10.0(超危)CSSA 独家 0 · CVE 1 · 投毒 0

CVE 情报1

CVE-2026-44359CVSS 10.0 超危2026年07月20日

Meshtastic CI工作流Fork代码执行漏洞导致仓库接管

在 Meshtastic 2.7.21.1370b23 版本之前,其 GitHub 仓库的 main_matrix.yml 工作流配置存在严重安全缺陷。该工作流由 pull_request_target 事件触发,且未设置审批关卡,导致来自外部用户(author_association 为 "NONE")的 Pull Requests 会自动触发 CI 流程。多个作业(check、build 和 build-debian-src)直接检出攻击者 Fork 的代码,并在拥有仓库 Secrets 访问权限及提升权限的 GITHUB_TOKEN 环境下执行这些由攻击者控制的文件。此问题可能导致供应链妥协、自托管 Runner 妥协及仓库接管。虽然之前的修复解决了 setup 作业中的命令注入问题,但更关键的 Fork 检出漏洞仍未被解决。该漏洞影响所有未更新至 2.7.21.1370b23 的 Meshtastic 项目维护者及依赖其 CI 流程的环境。攻击者无需用户交互,仅需提交恶意的 Pull Request 即可远程触发漏洞,获取仓库控制权。

组件
Meshtastic 是一个开源的网状网络解决方案,允许设备通过 LoRa、蓝牙或 WiFi 等协议进行去中心化通信。
风险
  • 仓库完全接管:攻击者可利用提升权限的 GITHUB_TOKEN 修改仓库代码、删除数据或添加恶意协作者
  • 供应链攻击:通过污染构建产物或依赖项,攻击者可向下游用户分发恶意软件
  • 自托管 Runner 妥协:若使用自托管 Runner,攻击者可能获得底层服务器的完全控制权,进而横向移动
  • 无交互远程利用:攻击者只需向项目提交恶意 Pull Request 即可自动触发漏洞利用,无需任何人工审批或交互
来源
处置建议
  • 立即升级 Meshtastic 固件至 2.7.21.1370b23 或更高版本以应用官方补丁
  • 审查 GitHub Actions 工作流,避免在 pull_request_target 事件中直接检出并执行外部 Fork 的代码
  • 为敏感工作流启用审批关卡(Approval Gates),防止未经审核的外部代码自动执行
  • 限制 GITHUB_TOKEN 的权限范围,遵循最小权限原则,避免在非必要作业中暴露仓库 Secrets
  • ---