目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

CVE-2026-54160— Network UPS Tools make-dist工作流远程代码执行漏洞

一分钟漏洞结论

影响对象
networkupstools nut
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

Network UPS Tools(NUT)是一套用于监控和管理 UPS(不间断电源)、PDU(电源分配单元)以及 SCD(系统关闭装置)等硬件设备的程序集合。在提交 658b24e 和 1aa31d1 之前,用于准备 NUT 软件包(tarballs)并更新 GitHub Checks 状态以及相关 PR(拉取请求)评论的 GitHub Actions 脚本结构存在缺陷:该脚本将具有较高权限的代码执行(使用了具有写权限的单次使用令牌)与不可信输入(PR 的源分支)混合在一起。来自 fork 仓库的恶意 PR 可能

CVSS 8.2 · High

影响版本矩阵 1

厂商产品 版本范围状态
networkupstools nut < 658b24ef8410648ceca6d5a59e8690efbc8c36bc affected
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-54160 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Network UPS Tools: A PWN Request in make-dist workflow can execute PR-controlled code with write-scoped GITHUB_TOKEN
来源: CVE Program / CVE List V5
Vulnerability Description
Network UPS Tools is a collection of programs which provide a common interface for monitoring and administering UPS, PDU and SCD hardware. Prior to commits 658b24e and 1aa31d1, the GitHub Actions script used to prepare NUT tarballs and update GitHub Checks statuses and PR comments about it was mis-structured in terms of mixing code running with higher privileges (single-use token generated with write permissions) and untrusted inputs (PR source branch). A malicious PR run from a fork could extract the GITHUB_TOKEN value. It could potentially be abused while it was valid (while the GHA job ran) to manipulate Git repository contents, commit checks/statuses, or issue/PR comments, according to permissions it was issued with. This issue has been patched via commits 658b24e and 1aa31d1.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:L
来源: CVE Program / CVE List V5
Vulnerability Type
从非可信控制范围包含功能例程
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
networkupstools nut < 658b24ef8410648ceca6d5a59e8690efbc8c36bc -

二、漏洞 CVE-2026-54160 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-54160 的情报信息

请登录查看更多情报信息。

CVE-2026-54160 补丁与修复 (1)

CVE-2026-54160 厂商安全公告 (1)

IV. Related Vulnerabilities

V. Comments for CVE-2026-54160

暂无评论


发表评论