PT-2026-94091 · Noelware+1 · Docker-Manifest-Action+1

CVE-2026-85469

·

Publicado

2026-09-16

·

Atualizado

2026-09-19

CVSS v3.1

8.0

Alta

VetorAV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas quay-builder-qemu (versões afetadas não especificadas)
Description Existe uma falha onde o fluxo de trabalho de lançamento utiliza a ação upstream Noelware/docker-manifest-action fixada em um branch mutável. Um invasor remoto poderia comprometer essa ação upstream para injetar código arbitrário no fluxo de trabalho. Como a ação é executada após a autenticação no registro, isso pode levar à exfiltração de credenciais sensíveis do registro ou à publicação de imagens maliciosas. Além disso, o fluxo de trabalho expõe o token padrão do GitHub, o que aumenta o impacto potencial do comprometimento.
Recommendations Substitua Actions de terceiros referenciadas por branches ou tags móveis por hashes de commit completos. Implemente blocos explícitos de permissions: no GitHub Actions para restringir as capacidades do job apenas ao necessário. Revise o histórico de push do registro, os digests de imagem e os timestamps de lançamento em busca de alterações não autorizadas. Restrinja o uso da Noelware/docker-manifest-action até que ela seja fixada em um hash de commit específico.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-85469

Produtos afetados

Docker-Manifest-Action
Quay-Builder-Qemu