PT-2026-80743 · Unknown · Pipelines-As-Code
CVE-2026-54167
·
Publicado
2026-08-20
·
Atualizado
2026-09-04
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Pipelines-as-Code versões anteriores a 0.48.0
Description
Instalações que utilizam o provedor GitHub App estão suscetíveis à exfiltração de credenciais através do endpoint de webhook. O sistema aceitava o cabeçalho de requisição
X-GitHub-Enterprise-Host como o host da API do GitHub Enterprise durante a geração de tokens. Para eventos de webhook contendo um installation.id, o controlador gerava um JSON Web Token (JWT) do GitHub App—um meio compacto e seguro para URL de representar reivindicações a serem transferidas entre duas partes—e solicitava um token de acesso de instalação antes de validar a assinatura do webhook ou verificar se o host correspondia à URL do repositório. Um invasor pode enviar um payload manipulado com um host controlado no cabeçalho X-GitHub-Enterprise-Host, fazendo com que o controlador envie o JWT para o serviço do invasor. Isso permite que o invasor tente emitir tokens de acesso de instalação dentro da janela de validade do JWT. Além disso, o fluxo de webhook recebido confiava nesse cabeçalho durante a busca de instalação e geração de token, o que requer um segredo de webhook válido para o Repository CR de destino.Recommendations
Atualize para a versão 0.48.0.
Bloqueie ou remova cabeçalhos
X-GitHub-Enterprise-Host inesperados no ingress ou proxy à frente do endpoint de webhook; especificamente, rejeite requisições que contenham este cabeçalho para instalações do GitHub.com e permita apenas o hostname esperado para instalações do GitHub Enterprise Server.
Restrinja o acesso ao endpoint de webhook a fontes confiáveis de provedores Git.
Rotacione a chave privada do GitHub App se houver suspeita de exploração.Correção
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pipelines-As-Code