CVE-2025-15617Wazuh 4.12.0 版本在 GitHub Actions 工作流中存在严重的信息泄露漏洞。由于构建产物配置不当,攻击者能够从公开上传的 Artifacts 中提取出敏感的 GITHUB_TOKEN。尽管该令牌有时间限制,但攻击者完全可以在有效窗口内利用它执行未授权操作,例如向代码仓库推送恶意提交或篡改发布标签,严重威胁软件供应链的安全。
该漏洞的根本原因是 Wazuh 在 GitHub Actions 自动化构建流程中,错误地将包含敏感环境变量的构建日志或调试信息打包上传到了 Workflow Artifacts 中。GITHUB_TOKEN 作为 GitHub 提供的用于鉴权的临时凭证,默认具有写入仓库代码和创建 Release 的权限。攻击者只需访问该仓库的 Actions 运行记录,即可下载这些公开的 Artifact 文件。通过简单的文本搜索或正则匹配,攻击者便能从文件中提取出有效的 Token。一旦获取 Token,攻击者便能在其有效期内,利用 GitHub API 推送恶意代码提交或修改版本标签。由于这些操作带有合法的 Token 签名,安全审计往往难以察觉,从而对软件供应链造成严重破坏。