CVE-2026-40903goshs是一款用Go语言编写的SimpleHTTPServer。在2.0.0-beta.6版本之前,该软件存在ArtiPACKED漏洞。该漏洞可导致GITHUB_TOKEN通过GitHub Actions的工作流产物泄露,尽管该Token并未直接存储在源代码仓库中。攻击者可利用泄露的Token获取仓库权限,对供应链安全构成严重威胁。该问题已在2.0.0-beta.6版本中修复。
该漏洞核心在于GitHub Actions工作流的产物安全配置问题(ArtiPACKED)。在goshs项目的CI/CD流程中,GitHub自动注入的GITHUB_TOKEN被意外打包进了工作流产物并上传。由于Token具有仓库操作权限,攻击者无需任何认证即可通过网络下载这些公开的产物文件。通过解析产物内容,攻击者能够提取出有效的GITHUB_TOKEN。利用该Token,攻击者可以冒充CI系统提交代码、发布恶意Release或篡改仓库设置,从而实现完整性和机密性的破坏。CVSS评分9.1,反映了其极高的利用价值和潜在危害。