PT-2026-94091 · Noelware+1 · Docker-Manifest-Action+1
CVE-2026-85469
·
Publicado
2026-09-16
·
Atualizado
2026-09-19
CVSS v3.1
8.0
Alta
| Vetor | AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
quay-builder-qemu (versões afetadas não especificadas)
Description
Existe uma falha onde o fluxo de trabalho de lançamento utiliza a ação upstream
Noelware/docker-manifest-action fixada em um branch mutável. Um invasor remoto poderia comprometer essa ação upstream para injetar código arbitrário no fluxo de trabalho. Como a ação é executada após a autenticação no registro, isso pode levar à exfiltração de credenciais sensíveis do registro ou à publicação de imagens maliciosas. Além disso, o fluxo de trabalho expõe o token padrão do GitHub, o que aumenta o impacto potencial do comprometimento.Recommendations
Substitua Actions de terceiros referenciadas por branches ou tags móveis por hashes de commit completos.
Implemente blocos explícitos de
permissions: no GitHub Actions para restringir as capacidades do job apenas ao necessário.
Revise o histórico de push do registro, os digests de imagem e os timestamps de lançamento em busca de alterações não autorizadas.
Restrinja o uso da Noelware/docker-manifest-action até que ela seja fixada em um hash de commit específico.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Docker-Manifest-Action
Quay-Builder-Qemu