CVE-2026-44359CVSS 10.0 超危2026年07月20日Meshtastic CI工作流Fork代码执行漏洞导致仓库接管
在 Meshtastic 2.7.21.1370b23 版本之前,其 GitHub 仓库的 main_matrix.yml 工作流配置存在严重安全缺陷。该工作流由 pull_request_target 事件触发,且未设置审批关卡,导致来自外部用户(author_association 为 "NONE")的 Pull Requests 会自动触发 CI 流程。多个作业(check、build 和 build-debian-src)直接检出攻击者 Fork 的代码,并在拥有仓库 Secrets 访问权限及提升权限的 GITHUB_TOKEN 环境下执行这些由攻击者控制的文件。此问题可能导致供应链妥协、自托管 Runner 妥协及仓库接管。虽然之前的修复解决了 setup 作业中的命令注入问题,但更关键的 Fork 检出漏洞仍未被解决。该漏洞影响所有未更新至 2.7.21.1370b23 的 Meshtastic 项目维护者及依赖其 CI 流程的环境。攻击者无需用户交互,仅需提交恶意的 Pull Request 即可远程触发漏洞,获取仓库控制权。
组件
Meshtastic 是一个开源的网状网络解决方案,允许设备通过 LoRa、蓝牙或 WiFi 等协议进行去中心化通信。
风险
- 仓库完全接管:攻击者可利用提升权限的 GITHUB_TOKEN 修改仓库代码、删除数据或添加恶意协作者
- 供应链攻击:通过污染构建产物或依赖项,攻击者可向下游用户分发恶意软件
- 自托管 Runner 妥协:若使用自托管 Runner,攻击者可能获得底层服务器的完全控制权,进而横向移动
- 无交互远程利用:攻击者只需向项目提交恶意 Pull Request 即可自动触发漏洞利用,无需任何人工审批或交互
来源
处置建议
- 立即升级 Meshtastic 固件至 2.7.21.1370b23 或更高版本以应用官方补丁
- 审查 GitHub Actions 工作流,避免在 pull_request_target 事件中直接检出并执行外部 Fork 的代码
- 为敏感工作流启用审批关卡(Approval Gates),防止未经审核的外部代码自动执行
- 限制 GITHUB_TOKEN 的权限范围,遵循最小权限原则,避免在非必要作业中暴露仓库 Secrets
- ---


