Impacto Um usuário autenticado com permissão para criar fluxos de trabalho em um projeto pode evitar limites de autorização de projeto/pasta durante a criação do fluxo de trabalho. Ao fornecer uma carga útil de solicitação criada, o usuário poderá associar um fluxo de trabalho recém criado a uma pasta pertencente a um projeto diferente ao qual não têm acesso. O fluxo de trabalho em si permanece no projeto do atacante e não é visível para os membros do projeto alvo. A propriedade da pasta do projeto- alvo não é alterada, e nenhum dado do projeto- alvo é exposto. O impacto é limitado a uma violação lógica da integridade da estrutura de pastas do projeto alvo no nível do banco de dados. Este problema afeta as instâncias com suporte de multi- projetos e pasta habilitado.
Patches O problema foi corrigido em n 8 versão n 2.28.0. Os usuários devem atualizar para esta versão ou posteriormente para remediar a vulnerabilidade. ## Arrancamentos Se a atualização não for imediatamente possível, os administradores devem considerar as seguintes mitigações temporárias: - Restringi a adesão ao projeto e as permissões de criação de fluxo de trabalho apenas para usuários totalmente confiáveis. Esta solução não remedia completamente o risco e só deve ser usada como uma medida de redução de curto prazo.
Registro de aconselhamento: GHSA- 2 xgm- wc 4 g- 5 - Sim. Identificadores relacionados: CVE- 2026 - 59253. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 22 T 22: 24: 43.000 Z e lista a sua última modificação como 2026 - 07 - 22 T 22: 24: 43.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/África do Sul:N.
Software afetado e informações de versão: pacote npm n 8 n — ECOSISTEM: introduzido 0, corrigido 2.28.0. Classificação e evidência: identificadores de fraqueza CWE- 639. O registro contém 5 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.