Критична вразливість у Meshtastic дозволяє виконання шкідливого коду через CI/CD
Критична вразливість у Meshtastic дозволяє виконання шкідливого коду через GitHub workflow. Оновіть до версії 2.7.21.1370b23 для захисту.
- CVSS
- 10.0 CRITICAL
- EPSS
- 77.49%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Meshtastic до версії 2.7.21.1370b23 виявлено критичну вразливість у GitHub workflow, що дозволяє зовнішнім користувачам запускати шкідливий код з доступом до секретів репозиторію. Це може призвести до компрометації ланцюга постачання, самохостингових раннерів або повного контролю над репозиторієм.
Бізнес-вплив
Для ІТ-операторів та власників інфраструктури ця вразливість означає високий ризик несанкціонованого доступу до конфіденційних даних і можливість повного захоплення репозиторію. Це може спричинити порушення цілісності коду, втрату довіри користувачів та серйозні наслідки для безпеки продукту.
Рекомендовані дії адміністратора
Рекомендується негайно оновити Meshtastic до версії 2.7.21.1370b23 або новішої, перевірити налаштування CI/CD для запобігання виконанню коду з форків без належної перевірки, обмежити доступ до секретів репозиторію та провести аудит логів на предмет підозрілої активності. DataHouse підтримує перевірку версій і допомагає зменшити ризики через управління патчами та аудит мережевого доступу.