PT-2026-40433 · Nu-Net · Nu-Net
CVE-2026-44246
·
Publicado
2026-05-12
·
Atualizado
2026-05-19
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
nU-Net versões anteriores a 2.4.1
Descrição
O fluxo de trabalho de Triagem de Problemas (Issue Triage) em
.github/workflows/issue-triage.yml está suscetível a Injeção de Fluxo de Trabalho Agêntico (Agentic Workflow Injection). O fluxo de trabalho atribui a variável allowed non write users ao valor ${{ github.event.issue.user.login }}, permitindo que qualquer usuário autenticado do GitHub que abra um problema acione o fluxo com conteúdo controlado. Títulos e corpos de problemas não confiáveis são incorporados diretamente no prompt do anthropics/claude-code-action, que executa um agente Claude capaz de comandos com permissões para rotular e comentar em problemas via gh. Um invasor pode enviar um problema manipulado para induzir o agente a realizar ações além de sua finalidade de triagem pretendida.Recomendações
Atualizar para a versão 2.4.1.
Exploit
Correção
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Nu-Net