Openlist · Openlist · CVE-2026-27941
Nome do Software Vulnerável e Versões Afetadas
Versões do OpenLIT anteriores a 1.37.1
Descrição
O OpenLIT, uma plataforma de engenharia de IA de código aberto, apresenta um problema nos fluxos de trabalho do GitHub Actions anteriores à versão 1.37.1. Esses fluxos de trabalho utilizam o evento `pull request target` e executam código não confiável de pull requests bifurcados com o contexto de segurança do repositório base. Isso inclui um `GITHUB TOKEN` com privilégio de escrita e acesso a segredos sensíveis, como chaves de API, tokens de banco de dados/armazenamento vetorial e uma chave de conta de serviço do Google Cloud. O evento `pull request target` permite a execução de código proveniente de pull requests potencialmente maliciosos.
Recomendações
Atualize o OpenLIT para a versão 1.37.1 ou posterior.