PT-2026-80856 · Nektos · Act

·

CVE-2026-76847

·

Publicado

2026-08-24

·

Atualizado

2026-08-25

CVSS v3.1

8.8

Alta

VetorAV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas nektos/act versões 0.2.81 a 0.2.89
Descrição O software inicia um backend HTTP Artifacts V4 sempre que os fluxos de trabalho utilizam actions/upload-artifact@v4 ou actions/download-artifact@v4. As RPCs do plano de controle, incluindo 'CreateArtifact', 'GetSignedArtifactURL', 'ListArtifacts', 'FinalizeArtifact' e 'DeleteArtifact', aceitam um workflow run backend id fornecido pelo chamador sem verificar se ele pertence ao solicitante. Isso ocorre porque a função validateRunIDV4() em pkg/artifacts/artifacts v4.go analisa o valor, mas não realiza a comparação necessária com o ID de execução da tarefa solicitante. Além disso, as URLs assinadas são autenticadas por meio de uma chave HMAC hardcoded (0xba 0xdb 0xee 0xf0), tornando as assinaturas forjáveis e ambíguas entre diferentes pares de nome de artefato e ID de tarefa. Por padrão, a flag --artifact-server-addr utiliza o endereço de saída do host em vez do endereço de loopback, deixando o backend acessível a partir da rede circundante. Isso permite que clientes não autorizados leiam, sobrescrevam ou excluam artefatos de jobs em execução simultaneamente, expondo potencialmente segredos e credenciais de implantação.
Recomendações Para as versões 0.2.81 a 0.2.89, vincule o servidor de artefatos ao endereço de loopback e evite o uso de actions/upload-artifact@v4 e actions/download-artifact@v4 até que uma correção esteja disponível.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76847

Produtos afetados

Act