CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-44359 Meshtastic Meshtastic (solución de red mallada de código abierto) CRÍTICA (10) versiones anteriores a 2.7.21.1370b23
CVE CVE-2026-44359
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 20 de julio de 2026
Vendor Meshtastic
Producto Meshtastic (solución de red mallada de código abierto)
Versiones versiones anteriores a 2.7.21.1370b23
Exploit Públicos Sí, confirmado
Referencia Reporte oficial de la vulnerabilidad
Descripción Meshtastic, una solución de red mallada de código abierto, hasta la versión 2.7.21.1370b23, permitía que el workflow main_matrix.yml en GitHub se active mediante pull_request_target sin puerta de aprobación. Esto causaba que múltiples trabajos hicieran checkout del código del atacante y ejecutaran con acceso a secrets del repositorio y permisos elevador de GITHUB_TOKEN. Pull requests de usuarios externos con author_association «NONE» activaban automáticamente esta ejecución, permitiendo potencial toma del repositorio, compromiso de runners locales y ataque a la cadena de suministro.

Esta vulnerabilidad es crítica porque hace posible la ejecución remota de código con altos privilegios dentro del pipeline de CI/CD, poniendo en riesgo la infraestructura de desarrollo y producción.

Estrategia Actualizar inmediatamente a la versión 2.7.21.1370b23 o superior que corrige este problema. Revisar y restringir workflows en GitHub para evitar que pull_request_target ejecute código de forks externos sin validación. Monitorear actividad anómala en pipelines y auditar permisos de GITHUB_TOKEN. Implementar controles adicionales de revisión manual antes de aceptación en pipelines para prevenir ejecución automática de código malicioso.
Enviar a un amigo: Share this page via Email