Krytyczna luka w Meshtastic umożliwiająca wykonanie złośliwego kodu z repozytorium GitHub

Meshtastic przed 2.7.21.1370b23 umożliwiał wykonanie złośliwego kodu z forka GitHub. Zaktualizuj oprogramowanie, aby zabezpieczyć repozytorium i CI/CD.
CVE-2026-44359CVSS 10.0General

Krytyczna luka w Meshtastic umożliwiająca wykonanie złośliwego kodu z repozytorium GitHub

Meshtastic przed 2.7.21.1370b23 umożliwiał wykonanie złośliwego kodu z forka GitHub. Zaktualizuj oprogramowanie, aby zabezpieczyć repozytorium i CI/CD.

CVSS
10.0 CRITICAL
EPSS
77.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Meshtastic przed wersją 2.7.21.1370b23 zawierał krytyczną lukę w workflow GitHub, która pozwalała na automatyczne uruchamianie kodu z forka atakującego z dostępem do sekretów repozytorium i podwyższonymi uprawnieniami. Luka ta mogła prowadzić do przejęcia repozytorium, kompromitacji runnera lub łańcucha dostaw.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z Meshtastic oznacza to ryzyko poważnego naruszenia bezpieczeństwa, w tym wycieku sekretów i przejęcia kontroli nad repozytorium. Atakujący mogli zdalnie wykonywać złośliwy kod z uprawnieniami do repozytorium, co stwarza zagrożenie dla integralności i dostępności systemów oraz danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Meshtastic do wersji 2.7.21.1370b23 lub nowszej, która zawiera poprawkę usuwającą tę lukę. Dodatkowo warto ograniczyć dostęp do repozytoriów, przejrzeć logi CI/CD pod kątem podejrzanej aktywności oraz zweryfikować konfigurację workflow GitHub. W przypadku korzystania z usług DataHouse, prosimy o kontakt w celu weryfikacji wersji, wsparcia w zarządzaniu aktualizacjami oraz ocenie ekspozycji sieciowej.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS