취약점  ·  2026-09-22

Feast ML 기능 저장소: pull_request_target 워크플로우의 GCP/AWS/Snowflake 자격 증명 유출 (CVSS 8.9)

취약점High 영향도GlobalCVE-2026-55563
2026-09-21 게시. stale-label + pull_request_target 패턴을 통해 신뢰할 수 없는 포크 기여자가 ML 인프라 클라우드 자격 증명을 보유한 특권 CI 컨텍스트에서 공격자 코드를 실행할 수 있음. CISA SSVC는 총 기술적 영향으로 익스플로잇 가능성을 'poc'로 평가함.
ML 인프라 CI는 모델 학습/서빙 자격 증명이 있는 곳입니다. 포크 기여자가 pull_request_target 병합을 통해 이를 획득하면 Feast 프로젝트 배포의 모델 학습 데이터, 기능 저장소 및 다운스트림 클라우드 리소스에 대한 공급망 방식의 액세스가 가능해집니다.
.github/workflows/pr_integration_tests.yml은 synchronize 이벤트와 함께 pull_request_target을 사용하며 새로 푸시된 커밋 전반에 걸쳐 ok-to-test/approved/lgtm 레이블을 유지함. 포크 기여자는 무해한 리비전에서 승인을 얻은 후, 병합 ref의 특권 make 타겟을 통해 실행되는 변경된 코드를 푸시하여 클라우드 자격 증명을 노출시키고 러너 코드 실행 및 다운스트림 클라우드 액세스를 가능하게 함.
feast-dev/feast < 0.65.0
Feast v0.65.0으로 업그레이드 (커밋 76192229; GHSA-2j2x-r73g-hrr5). 유사한 워크플로우를 사용하는 프로젝트는 커밋 푸시 시 승인 레이블을 제거해야 함.
NVD CVE-2026-55563Feast advisory GHSA-2j2x-r73g-hrr5
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →