PT-2026-50794 · Unknown · Conda-Smithy

·

CVE-2026-46699

·

Publicado

2026-06-18

·

Atualizado

2026-06-23

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas conda-smithy versões anteriores a 3.61.0
Description O conda-smithy é uma ferramenta que combina uma receita conda com configurações para build utilizando serviços de CI hospedados gratuitamente em um único repositório. Uma falha nos webservices automatizados do conda-forge permite acesso de escrita não pretendido a repositórios de feedstock por meio da tomada de controle de nomes de usuário do GitHub. Isso ocorre porque nomes de usuário do GitHub mutáveis são usados como identificadores para o roteamento de convites de repositório, em vez de IDs de usuário do GitHub estáveis e imutáveis.
Recommendations Atualize para a versão 3.61.0.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46699
GHSA-G95Q-3CMJ-FVH8

Produtos afetados

Conda-Smithy