„`html
Zusammenfassung
CVE-2026-11325 beschreibt eine kritische Remote Code Execution (RCE) Schwachstelle in dem veralteten GitHub Actions Repository cloudflare/pages-action. Die Vulnerabilität befindet sich in der Datei src/index.ts und ist über bestimmte GitHub Actions Workflow-Konfigurationen erreichbar. Bei erfolgreicher Ausnutzung können Angreifer sensible Workflow-Secrets, einschließlich CLOUDFLARE_API_TOKEN und GITHUB_TOKEN, kompromittieren.
Betroffene Systeme
Betroffen sind alle veröffentlichten Versionen des cloudflare/pages-action Repositories, einschließlich Workflows, die auf den v1 Moving Tag gepinnt sind. Das Repository wurde bereits 2024 als veraltet markiert und erhält seit dem keine Updates mehr. Das Sunset-Datum ist der 18. September 2026, ab dann wird das Repository vollständig entfernt.
Technische Details
Die RCE-Vulnerabilität ermöglicht es Angreifern, unter bestimmten Bedingungen beliebigen Code im Kontext der GitHub Actions Workflow-Ausführung auszuführen. Die Schwachstelle liegt in der mangelnden Input-Validierung und Sanitisierung in src/index.ts. Dadurch können Workflow-Secrets wie API-Tokens und GitHub-Tokens exfiltriert werden, was zu einer lateralen Bewegung oder zum Zugriff auf verknüpfte Cloud-Ressourcen führen kann.
Empfohlene Massnahmen
Cloudflare wird keine Sicherheitspatches für cloudflare/pages-action bereitstellen. Als Sofortmassnahme sollten alle Workflows umgehend zu cloudflare/wrangler-action migriert werden. Dies muss bis spätestens 18. September 2026 abgeschlossen sein, um CI/CD-Unterbrechungen zu vermeiden. Das wrangler-action README enthält detaillierte Migrationsleitfäden und äquivalente Step-Konfigurationen.
Bewertung
Schweregrad: High (CVSS 8.8)
Angriffsvektor: Network
Patch-Status: Keine Patches verfĂĽgbar
Betroffene Nutzer: Nicht betroffen nach erfolgter Migration zu wrangler-action
„`