SecBoard
Zurück zur CVE-Übersicht

CVE-2026-44359

CRITICAL(10.0)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N

Risk Signal Score26/100 — MITTEL
  • CVSS 10 — Kritisch

EPSS-Score

1.8%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

10

Technische Schwere

SecBoard-Einordnung

Die Schwachstelle CVE-2026-44359 betrifft den Meshtastic GitHub-Repository-Workflow main_matrix.yml. Sie ermöglicht es Angreifern, über Pull Requests von externen Benutzern mit author_association: "NONE" bösartigen Code auszuführen. Dies führt zu einer Kompromittierung der Lieferkette, der Self-Hosted Runner oder einer Übernahme des Repositorys, da der Workflow direkten Zugriff auf Repository-Secrets und erhöhte GITHUB_TOKEN-Berechtigungen hat und keine Genehmigungsschranke existiert.

Mit einem CVSS-Score von 10.0 wird diese Schwachstelle als kritisch eingestuft. Obwohl die EPSS-Wahrscheinlichkeit für eine Ausnutzung bei nur 2% liegt und die Schwachstelle nicht in gelistet ist, deutet die hohe Kritikalität auf ein erhebliches potenzielles Risiko hin. Die automatische Ausführung von Angreifer-kontrolliertem Code ohne Genehmigung macht die Schwachstelle besonders gefährlich.

Security-Teams sollten umgehend prüfen, ob sie betroffene Meshtastic GitHub-Repositorys verwenden und diese auf Version 2.7.21.1370b23 oder höher aktualisieren. Die Priorisierung dieser Maßnahme ist aufgrund der kritischen Bewertung und der potenziellen Auswirkungen auf die Lieferkette dringend geboten, um eine Kompromittierung zu verhindern.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

Meshtastic is an open source mesh networking solution. Prior to version 2.7.21.1370b23, the Meshtastic GitHub repository's main_matrix.yml workflow is triggered by pull_request_target and multiple jobs check out the attacker's fork code and execute it with access to repository secrets and elevated GITHUB_TOKEN permissions. No approval gate exists. Pull requests from external users with author_association: "NONE" triggered the CI workflow automatically. The workflow directly executes attacker-controlled files from the fork checkout. This issue could have resulted in supply chain compromise, self-hosted runner compromise, and/or repository takeover for the repo. This issue is separate from GHSA-6mwm-v2vv-pp96, which addressed a command injection via github.head_ref in the setup job of the same workflow. That fix correctly moved to environment variables. However, the more critical fork checkout vulnerability across the check, build, and build-debian-src jobs was not addressed. Version 2.7.21.1370b23 contains a patch for thie issue.

Referenzen