Kerentanan  ·  2026-06-28

mise — Bypass Pintu Kepercayaan Berkas Task-Include, Memungkinkan Eksekusi Kode Arbitrer (CVSS 8.6)

KerentananHigh dampakGlobalCVE-2026-55441
Sebelum 2026.6.4, fitur kepercayaan mise membatasi berkas config (mise.toml, .tool-versions) melalui trust_check. Namun, direktori task-include (mise-tasks/, .mise/tasks/) dimuat melalui jalur kode terpisah yang tidak pernah mencapai trust_check. Penyerang yang menempatkan direktori task-include berbahaya di repositori bersama atau klona apa pun mencapai eksekusi kode arbitrer ketika korban menjalankan mise tasks. CVSS 8.6 High.
Pipeline CI/ML AI sering menggunakan mise untuk mengelola tugas (training runs, evals, pre-processing data). Repositori yang diracun supply-chain atau dependensi upstream yang dikompromikan dengan berkas tugas dapat secara diam-diam mengeksekusi kode yang dikendalikan penyerang di lingkungan developer dan CI tempat pipeline model AI dikelola.
Direktori berbahaya berisi direktori task-include (mise-tasks/ atau .mise/tasks/). Ketika pengguna menjalankan mise tasks dari direktori tersebut, berkas task-include dimuat pada jalur kode yang tidak pernah memanggil trust_check, sepenuhnya melewati pintu kepercayaan dan mengeksekusi definisi tugas yang dikendalikan penyerang.
mise (jdx/mise) < 2026.6.4
Upgrade ke mise ≥ 2026.6.4. Advisory: https://github.com/jdx/mise/security/advisories/GHSA-77g9-363w-rccq
Sumber
NVD CVE-2026-55441GitHub Advisory GHSA-77g9-363w-rccq
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →