漏洞关键信息总结 漏洞概述 漏洞名称:RUNATLANTIS ATLANTIS UP TO 0.47.1 /GITHUB-APP/SETUP IMPROPER AUTHENTICATION 漏洞编号:CVE-2026-82282(另关联 CVE-2026-82281、CVE-2026-82283) 严重等级:Critical(严重) CVSS 元临时评分:7.0 CWE 分类:CWE-287(身份声明未验证或验证不足) 漏洞描述:在 0.47.1 及更早版本的 文件中存在一个未知功能,执行该功能时若输入未知输入,会导致身份认证不当(improper authentication)。攻击可远程发起,目前无公开利用代码(No exploit exists)。 影响范围 受影响产品:runatlantis Atlantis ≤ 0.47.1 受影响文件/端点: 影响维度:机密性(Confidentiality)、完整性(Integrity)、可用性(Availability) 实际影响:0.47.1 版本无法对 端点进行身份认证,未认证的攻击者可访问 GitHub App 凭据;攻击者可通过观察或拦截 GitHub 重定向,从 setup 获取 RSA 私钥与 webhook secret,从而进行安装令牌铸造(installation token minting)和 webhook 载荷伪造(webhook payload forgery)。 当前利用价格:$0–$5k CTI 兴趣评分:0.37+ 修复方案 修复版本:升级至 0.47.2(该版本已修复此漏洞) 公告来源:GitHub 官方公告(github.com) 公告时间:2026-08-28 利用状态:截至公告发布时,利用方式尚不明确(The exploitation appears to be easy) POC / 利用代码 页面中未包含 POC 或利用代码块(明确标注 "No exploit exists")。