PT-2026-40433 · Nu-Net · Nu-Net

CVE-2026-44246

·

Publicado

2026-05-12

·

Atualizado

2026-05-19

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas nU-Net versões anteriores a 2.4.1
Descrição O fluxo de trabalho de Triagem de Problemas (Issue Triage) em .github/workflows/issue-triage.yml está suscetível a Injeção de Fluxo de Trabalho Agêntico (Agentic Workflow Injection). O fluxo de trabalho atribui a variável allowed non write users ao valor ${{ github.event.issue.user.login }}, permitindo que qualquer usuário autenticado do GitHub que abra um problema acione o fluxo com conteúdo controlado. Títulos e corpos de problemas não confiáveis são incorporados diretamente no prompt do anthropics/claude-code-action, que executa um agente Claude capaz de comandos com permissões para rotular e comentar em problemas via gh. Um invasor pode enviar um problema manipulado para induzir o agente a realizar ações além de sua finalidade de triagem pretendida.
Recomendações Atualizar para a versão 2.4.1.

Exploit

Correção

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44246
GHSA-63MX-J37W-GH59

Produtos afetados

Nu-Net