PT-2026-104588 · Unknown · Act Runner

CVE-2026-73802

·

Publicado

2026-10-02

·

Atualizado

2026-10-03

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas act runner (versões afetadas não especificadas)
Description O act runner anexa as jobs.<job>.container.options controladas pelo fluxo de trabalho diretamente ao HostConfig do Docker para o contêiner do trabalho. Quando o modo privilegiado é desativado, o sistema apenas força o campo Privileged para falso, preservando flags de namespace do host, expansão de capacidades e substituições de perfil de segurança do YAML do fluxo de trabalho. Isso permite que o autor de um fluxo de trabalho entre nos namespaces PID e IPC do host e execute comandos arbitrários como root no host do executor. Isso pode levar à exposição de segredos do host do executor, credenciais de implantação e variáveis de ambiente, além de permitir que o invasor migre para trabalhos adjacentes ou acesse a infraestrutura de compilação interna.
Detalhes técnicos incluem um caminho de fonte para destino onde ContainerSpec.Options aceita container.options do YAML, que é então processado por RunContext.options() e mergeContainerConfigs(). A função sanitizeConfig() filtra apenas Binds e Mounts, mantendo intactos campos perigosos como PidMode=host, IpcMode=host, CapAdd=["ALL"] e SecurityOpt=["seccomp=unconfined","apparmor=unconfined"].
Recommendations No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Como medida de mitigação temporária, trate container.options como entrada não confiável e restrinja ou remova as seguintes opções quando o modo privilegiado estiver desativado:
  • Namespaces do host: --pid=host, --ipc=host, --uts=host e --network=host
  • Expansão de capacidades: --cap-add ALL e --cap-add SYS ADMIN
  • Substituições de segurança: --security-opt seccomp=unconfined e --security-opt apparmor=unconfined
  • Acesso a dispositivos: --device e --device-cgroup-rule
  • Herança de volumes: --volumes-from
  • Controles de tempo de execução: --runtime e --cgroup-parent

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73802
GHSA-X4Q3-GCJ3-M6CF

Produtos afetados

Act Runner