Критична вразливість у Meshtastic дозволяє виконання шкідливого коду через CI/CD

Критична вразливість у Meshtastic дозволяє виконання шкідливого коду через GitHub workflow. Оновіть до версії 2.7.21.1370b23 для захисту.
CVE-2026-44359CVSS 10.0General

Критична вразливість у Meshtastic дозволяє виконання шкідливого коду через CI/CD

Критична вразливість у Meshtastic дозволяє виконання шкідливого коду через GitHub workflow. Оновіть до версії 2.7.21.1370b23 для захисту.

CVSS
10.0 CRITICAL
EPSS
77.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Meshtastic до версії 2.7.21.1370b23 виявлено критичну вразливість у GitHub workflow, що дозволяє зовнішнім користувачам запускати шкідливий код з доступом до секретів репозиторію. Це може призвести до компрометації ланцюга постачання, самохостингових раннерів або повного контролю над репозиторієм.

Бізнес-вплив

Для ІТ-операторів та власників інфраструктури ця вразливість означає високий ризик несанкціонованого доступу до конфіденційних даних і можливість повного захоплення репозиторію. Це може спричинити порушення цілісності коду, втрату довіри користувачів та серйозні наслідки для безпеки продукту.

Рекомендовані дії адміністратора

Рекомендується негайно оновити Meshtastic до версії 2.7.21.1370b23 або новішої, перевірити налаштування CI/CD для запобігання виконанню коду з форків без належної перевірки, обмежити доступ до секретів репозиторію та провести аудит логів на предмет підозрілої активності. DataHouse підтримує перевірку версій і допомагає зменшити ризики через управління патчами та аудит мережевого доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки