Krytyczna luka w Meshtastic umożliwiająca wykonanie złośliwego kodu z repozytorium GitHub
Meshtastic przed 2.7.21.1370b23 umożliwiał wykonanie złośliwego kodu z forka GitHub. Zaktualizuj oprogramowanie, aby zabezpieczyć repozytorium i CI/CD.
- CVSS
- 10.0 CRITICAL
- EPSS
- 77.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Meshtastic przed wersją 2.7.21.1370b23 zawierał krytyczną lukę w workflow GitHub, która pozwalała na automatyczne uruchamianie kodu z forka atakującego z dostępem do sekretów repozytorium i podwyższonymi uprawnieniami. Luka ta mogła prowadzić do przejęcia repozytorium, kompromitacji runnera lub łańcucha dostaw.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z Meshtastic oznacza to ryzyko poważnego naruszenia bezpieczeństwa, w tym wycieku sekretów i przejęcia kontroli nad repozytorium. Atakujący mogli zdalnie wykonywać złośliwy kod z uprawnieniami do repozytorium, co stwarza zagrożenie dla integralności i dostępności systemów oraz danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Meshtastic do wersji 2.7.21.1370b23 lub nowszej, która zawiera poprawkę usuwającą tę lukę. Dodatkowo warto ograniczyć dostęp do repozytoriów, przejrzeć logi CI/CD pod kątem podejrzanej aktywności oraz zweryfikować konfigurację workflow GitHub. W przypadku korzystania z usług DataHouse, prosimy o kontakt w celu weryfikacji wersji, wsparcia w zarządzaniu aktualizacjami oraz ocenie ekspozycji sieciowej.