CVE-2026-44359CVSS 10.0 치명적2026-07-20Meshtastic CI 워크플로의 Fork 코드 실행 취약점으로 저장소가 탈취됨
Meshtastic 2.7.21.1370b23 이전 버전에서는 GitHub 저장소의 main_matrix.yml 워크플로 설정에 심각한 보안 결함이 존재합니다. 이 워크플로는 pull_request_target 이벤트로 실행되며 승인 관문이 설정되어 있지 않아, 외부 사용자(author_association이 "NONE")의 풀 리퀘스트가 자동으로 CI를 실행시킵니다. 여러 작업(check, build, build-debian-src)이 공격자의 Fork에서 코드를 직접 체크아웃하고, 저장소 시크릿 접근 권한과 상승된 GITHUB_TOKEN을 가진 환경에서 공격자가 제어하는 파일을 실행합니다. 이는 공급망 침해, 자체 호스팅 Runner 침해, 저장소 탈취로 이어질 수 있습니다. 이전 수정은 setup 작업의 명령 주입 문제를 해결했지만, 더 치명적인 Fork 체크아웃 문제는 해결되지 않은 채 남아 있었습니다. 이 취약점은 2.7.21.1370b23으로 업데이트하지 않은 모든 Meshtastic 프로젝트 유지보수자와 해당 CI에 의존하는 환경에 영향을 미칩니다. 공격자는 사용자 상호작용 없이 악의적인 풀 리퀘스트를 제출하는 것만으로 원격에서 취약점을 발동시켜 저장소 제어권을 얻을 수 있습니다.
컴포넌트
Meshtastic은 오픈소스 메시 네트워크 솔루션으로, LoRa, 블루투스, WiFi 등의 프로토콜을 통해 기기들이 분산 방식으로 통신할 수 있게 합니다.
위험
- 저장소 완전 탈취: 공격자는 상승된 GITHUB_TOKEN으로 저장소 코드를 수정하고 데이터를 삭제하며 악의적인 협업자를 추가할 수 있습니다
- 공급망 공격: 빌드 산출물이나 의존성을 오염시켜 공격자가 하류 사용자에게 악성코드를 배포할 수 있습니다
- 자체 호스팅 Runner 침해: 자체 호스팅 Runner를 사용하는 경우 공격자가 기반 서버의 완전한 제어권을 얻고 거기서 횡적으로 이동할 수 있습니다
- 상호작용 없는 원격 악용: 공격자는 프로젝트에 악의적인 풀 리퀘스트를 제출하기만 하면 악용이 자동으로 성립하며, 사람의 승인이나 조작이 전혀 필요하지 않습니다
출처
대응 방안
- Meshtastic 펌웨어를 즉시 2.7.21.1370b23 이상으로 업그레이드해 공식 패치를 적용하십시오
- GitHub Actions 워크플로를 점검해 pull_request_target 이벤트에서 외부 Fork 코드를 직접 체크아웃하고 실행하는 일을 피하십시오
- 민감한 워크플로에는 승인 관문(Approval Gates)을 설정해 검토되지 않은 외부 코드가 자동 실행되지 않도록 하십시오
- GITHUB_TOKEN의 권한 범위를 최소 권한 원칙에 따라 제한하고, 불필요한 작업에서 저장소 시크릿이 노출되지 않도록 하십시오
- ---


