PT-2026-80744 · Unknown · Tekton Pipelines-As-Code
CVE-2026-54168
·
Publicado
2026-08-20
·
Atualizado
2026-09-04
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Tekton Pipelines-as-Code versões anteriores a 0.48.0
Descrição
Quando configurado com um GitHub App instalado em múltiplos repositórios, o token de instalação emitido durante o processamento do webhook não é limitado ao repositório disparador por padrão. Isso permite que um usuário com acesso de push a qualquer repositório na instalação crie um PipelineRun com uma anotação de tarefa remota apontando para um repositório privado na mesma instalação. O Pipelines-as-Code resolve e incorpora a tarefa remota usando o token não limitado, resultando em uma violação de confidencialidade de apenas leitura que expõe o conteúdo das definições do Tekton do repositório privado.
Recomendações
Atualize para a versão 0.48.0.
Limite a instalação do GitHub App apenas aos repositórios que exigem o Pipelines-as-Code, evitando instalações em toda a organização ou instalações de confiança mista para restringir o impacto do token não limitado.
Correção
Improper Privilege Management
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Tekton Pipelines-As-Code