| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2026-44359 |
Meshtastic |
Meshtastic (solución de red mallada de código abierto) |
CRÍTICA (10) |
versiones anteriores a 2.7.21.1370b23 |
Sí |
| CVE |
CVE-2026-44359 |
| Severidad |
CRÍTICA (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
20 de julio de 2026 |
| Vendor |
Meshtastic |
| Producto |
Meshtastic (solución de red mallada de código abierto) |
| Versiones |
versiones anteriores a 2.7.21.1370b23 |
| Exploit Públicos |
Sí, confirmado |
| Referencia |
Reporte oficial de la vulnerabilidad |
| Descripción |
Meshtastic, una solución de red mallada de código abierto, hasta la versión 2.7.21.1370b23, permitía que el workflow main_matrix.yml en GitHub se active mediante pull_request_target sin puerta de aprobación. Esto causaba que múltiples trabajos hicieran checkout del código del atacante y ejecutaran con acceso a secrets del repositorio y permisos elevador de GITHUB_TOKEN. Pull requests de usuarios externos con author_association «NONE» activaban automáticamente esta ejecución, permitiendo potencial toma del repositorio, compromiso de runners locales y ataque a la cadena de suministro.
Esta vulnerabilidad es crítica porque hace posible la ejecución remota de código con altos privilegios dentro del pipeline de CI/CD, poniendo en riesgo la infraestructura de desarrollo y producción. |
| Estrategia |
Actualizar inmediatamente a la versión 2.7.21.1370b23 o superior que corrige este problema. Revisar y restringir workflows en GitHub para evitar que pull_request_target ejecute código de forks externos sin validación. Monitorear actividad anómala en pipelines y auditar permisos de GITHUB_TOKEN. Implementar controles adicionales de revisión manual antes de aceptación en pipelines para prevenir ejecución automática de código malicioso. |
Enviar a un amigo:
Posted by IA Generativa
Sin categoría