### Impacto Uma vulnerabilidade na camada do gRPC do Woodpecker CI permitiu que qualquer agente autenticado se personificasse com qualquer outro agente no mesmo servidor injetando um valor falso de `agent_id` em metadados do gRPC que saía. O servidor verificou corretamente o token JWT, mas depois descartou a identidade verificada do agente em favor do valor fornecido pelo cliente. ### Patches Patch Direto: ci/ woodpecker/ pull/ 6567 Correção posterior correta: ci/ woodpecker/ plug/ 6569 ### Arrancamentos Desabilitar agentes de org (`WOODPECKER_DISABLE_USER_AGENT_ REGISTRATION=true`) e excluir os existentes. ### Recursos Público ref: ci/woodpecker/issues/ 6541 Com privado: ci/ woodpecker- security/ issues/ 21.

Registro de aconselhamento: GHSA- g 7 mm- 9 vx 7 - jm 7 h. Identificadores relacionados: CVE- 2026 - 50141. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 14 T 19: 00: 29.000 Z e lista a sua última modificação como 2026 - 07 - 14 T 19: 00: 29.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/África do Sul:N.

Informações sobre software e versão afetadas: Go pacote go.woodpecker-ci.org/woodpecker/v 3 — ECOSISTEM: introduzido 3.0.0, corrigido 3.14.1. Classificação e evidência: identificadores de fraqueza CWE- 290, CWE- 639. O registro contém 7 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.