PT-2026-80744 · Unknown · Tekton Pipelines-As-Code

CVE-2026-54168

·

Publicado

2026-08-20

·

Atualizado

2026-09-04

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Tekton Pipelines-as-Code versões anteriores a 0.48.0
Descrição Quando configurado com um GitHub App instalado em múltiplos repositórios, o token de instalação emitido durante o processamento do webhook não é limitado ao repositório disparador por padrão. Isso permite que um usuário com acesso de push a qualquer repositório na instalação crie um PipelineRun com uma anotação de tarefa remota apontando para um repositório privado na mesma instalação. O Pipelines-as-Code resolve e incorpora a tarefa remota usando o token não limitado, resultando em uma violação de confidencialidade de apenas leitura que expõe o conteúdo das definições do Tekton do repositório privado.
Recomendações Atualize para a versão 0.48.0. Limite a instalação do GitHub App apenas aos repositórios que exigem o Pipelines-as-Code, evitando instalações em toda a organização ou instalações de confiança mista para restringir o impacto do token não limitado.

Correção

Improper Privilege Management

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54168
GHSA-6F2P-296R-CC28
GO-2026-6263
OPENSUSE-SU-2026:21761-1

Produtos afetados

Tekton Pipelines-As-Code