Ad

CVE-2026-11325

HIGH CVSS 3.1: 8,8 EPSS 0.51%
Обновлено 12 августа 2026
GitHub
Параметр Значение
CVSS 8,8 (HIGH)
Уязвимые версии до 18
Тип уязвимости CWE-78 (Внедрение команд ОС), CWE-1104
Поставщик GitHub
Публичный эксплойт Нет

Описание Cloudflare недавно была уведомлена внешними исследователями об уязвимостях в этом архивном репозитории, включая проблему удаленного выполнения кода в src/index.ts, доступную из определенных конфигураций рабочего процесса GitHub Actions. Успешная эксплуатация может раскрыть злоумышленнику секреты рабочего процесса, такие как CLOUDFLARE_API_TOKEN и GITHUB_TOKEN. Поскольку этот репозиторий устарел с 2024 года, Cloudflare не будет выпускать исправления.

Чтобы устранить эту проблему, мы рекомендуем немедленно перейти на Cloudflare/wrangler-action. Потребители, которые уже мигрировали, не затронуты. Дата заката Репозиторий Cloudflare/pages-action будет удален 7 сентября 2026 г.

Потребители должны завершить миграцию до 7 сентября, чтобы избежать сбоев в работе CI. Затронутые версии Все опубликованные версии Cloudflare/pages-action, включая потребительские, прикреплены к движущемуся тегу v1. Исправленные версии Нет.

Этот репозиторий не будет получать дальнейшие обновления, включая исправления безопасности. Разрешение/путь миграции Перенесите все рабочие процессы с помощью Cloudflare/pages-action в Cloudflare/wrangler-action до 18 июля 2026 г. Обратитесь к файлу README wrangler-action для получения эквивалентной пошаговой настройки и руководства по миграции.

Кредит Спасибо @agentka99 и @beg1nn3r за то, что сообщили о своих выводах через программу Cloudflare HackerOne, которая информирует

Показать оригинальное описание (EN)

Description Cloudflare was recently notified by external researchers of vulnerabilities in this archived repository, including a remote code execution issue in `src/index.ts` reachable from certain GitHub Actions workflow configurations. Successful exploitation may expose workflow secrets such as CLOUDFLARE_API_TOKEN and GITHUB_TOKEN to an attacker. Because this repository has been deprecated since 2024, Cloudflare will not be issuing patches. To remediate this issue, we recommend migrating to `cloudflare/wrangler-action` immediately. Consumers who have already migrated are not affected. Sunset Date The cloudflare/pages-action repository will be removed on 2026-09-18. Consumers must complete migration before 18th September to avoid CI disruption. Affected Versions All published versions of cloudflare/pages-action, including consumers pinned to the v1 moving tag. Patched Versions None. This repository will not receive further updates, including security patches. Resolution / Migration Path Migrate all workflows using cloudflare/pages-action to `cloudflare/wrangler-action` before 2026-09-18. Refer to the wrangler-action README for the equivalent step configuration and migration guidance. Credit Thanks to @agentka99 and @beg1nn3r for reporting their findings via Cloudflare's HackerOne program that informe

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

cloudflare:https://github.com/cloudflare/pages-action