Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2025-36852

PUBLISHED 10.06.2025

CNA: HeroDevs

Build Cache Poisoning via Untrusted Pull Requests

Обновлено: 10.06.2025
A critical security vulnerability exists in remote cache extensions for common build systems utilizing bucket-based remote cache (such as those using Amazon S3, Google Cloud Storage, or similar object storage) that allows any contributor with pull request privileges to inject compromised artifacts from an untrusted environment into trusted production environments without detection.  The vulnerability exploits a fundamental design flaw in the "first-to-cache wins" principle, where artifacts built in untrusted environments (feature branches, pull requests) can poison the cache used by trusted environments (protected branches, production deployments).  This attack bypasses all traditional security measures including encryption, access controls, and checksum validation because the poisoning occurs during the artifact construction phase, before any security measures are applied.

CWE

Идентификатор Описание
CWE-829 CWE-829 Inclusion of Functionality from Untrusted Control Sphere

CVSS

Оценка Severity Версия Базовый вектор
9.4 CRITICAL 4.0 CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/S:P/AU:Y/R:U/V:C/RE:M/U:Red

Доп. Информация

Product Status

Azure Based Remote Cache Plugin for Nx
Product: Azure Based Remote Cache Plugin for Nx
Vendor: Niklas Portmann
Default status: affected
Версии:
Затронутые версии Статус
Наблюдалось в версии 0 affected
СPE:
  • cpe:2.3:a:niklas_portmann:nx-remotecache-azure:0:*:*:*:*:*:*:*
Minio Based Remote Cache Plugin for Nx
Product: Minio Based Remote Cache Plugin for Nx
Vendor: Niklas Portmann
Default status: affected
Версии:
Затронутые версии Статус
Наблюдалось в версии 0 affected
СPE:
  • cpe:2.3:a:niklas_portmann:nx-remotecache-minio:0:*:*:*:*:*:*:*
Nx Remote Cache Utilities
Product: Nx Remote Cache Utilities
Vendor: Niklas Portmann
Default status: affected
Версии:
Затронутые версии Статус
Наблюдалось в версии 0 affected
СPE:
  • cpe:2.3:a:niklas_portmann:nx-remotecache-custom:0:*:*:*:*:*:*:*
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 10.06.2025
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none no total 2.0.3 10.06.2025

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.