PT-2026-80743 · Unknown · Pipelines-As-Code

CVE-2026-54167

·

Publicado

2026-08-20

·

Atualizado

2026-09-04

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Pipelines-as-Code versões anteriores a 0.48.0
Description Instalações que utilizam o provedor GitHub App estão suscetíveis à exfiltração de credenciais através do endpoint de webhook. O sistema aceitava o cabeçalho de requisição X-GitHub-Enterprise-Host como o host da API do GitHub Enterprise durante a geração de tokens. Para eventos de webhook contendo um installation.id, o controlador gerava um JSON Web Token (JWT) do GitHub App—um meio compacto e seguro para URL de representar reivindicações a serem transferidas entre duas partes—e solicitava um token de acesso de instalação antes de validar a assinatura do webhook ou verificar se o host correspondia à URL do repositório. Um invasor pode enviar um payload manipulado com um host controlado no cabeçalho X-GitHub-Enterprise-Host, fazendo com que o controlador envie o JWT para o serviço do invasor. Isso permite que o invasor tente emitir tokens de acesso de instalação dentro da janela de validade do JWT. Além disso, o fluxo de webhook recebido confiava nesse cabeçalho durante a busca de instalação e geração de token, o que requer um segredo de webhook válido para o Repository CR de destino.
Recommendations Atualize para a versão 0.48.0. Bloqueie ou remova cabeçalhos X-GitHub-Enterprise-Host inesperados no ingress ou proxy à frente do endpoint de webhook; especificamente, rejeite requisições que contenham este cabeçalho para instalações do GitHub.com e permita apenas o hostname esperado para instalações do GitHub Enterprise Server. Restrinja o acesso ao endpoint de webhook a fontes confiáveis de provedores Git. Rotacione a chave privada do GitHub App se houver suspeita de exploração.

Correção

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54167
GHSA-F5F4-3HH4-F54M
GO-2026-6266
OPENSUSE-SU-2026:21761-1

Produtos afetados

Pipelines-As-Code