Nektos · Act · CVE-2026-76847
**Nome do Software Vulnerável e Versões Afetadas**
nektos/act versões 0.2.81 a 0.2.89
**Descrição**
O software inicia um backend HTTP Artifacts V4 sempre que os fluxos de trabalho utilizam actions/upload-artifact@v4 ou actions/download-artifact@v4. As RPCs do plano de controle, incluindo 'CreateArtifact', 'GetSignedArtifactURL', 'ListArtifacts', 'FinalizeArtifact' e 'DeleteArtifact', aceitam um `workflow run backend id` fornecido pelo chamador sem verificar se ele pertence ao solicitante. Isso ocorre porque a função `validateRunIDV4()` em pkg/artifacts/artifacts v4.go analisa o valor, mas não realiza a comparação necessária com o ID de execução da tarefa solicitante. Além disso, as URLs assinadas são autenticadas por meio de uma chave HMAC hardcoded (0xba 0xdb 0xee 0xf0), tornando as assinaturas forjáveis e ambíguas entre diferentes pares de nome de artefato e ID de tarefa. Por padrão, a flag `--artifact-server-addr` utiliza o endereço de saída do host em vez do endereço de loopback, deixando o backend acessível a partir da rede circundante. Isso permite que clientes não autorizados leiam, sobrescrevam ou excluam artefatos de jobs em execução simultaneamente, expondo potencialmente segredos e credenciais de implantação.
**Recomendações**
Para as versões 0.2.81 a 0.2.89, vincule o servidor de artefatos ao endereço de loopback e evite o uso de actions/upload-artifact@v4 e actions/download-artifact@v4 até que uma correção esteja disponível.