CVE-2026-55563 : GitHub Actions de Feast expose des secrets cloud aux forks approuvés
Veille sécuritéCloud & DevOps
P3Élevée

Le workflow d’intégration de Feast exécutait du code contrôlé par un fork avec le contexte privilégié pull_request_target et des secrets AWS, Google Cloud et Snowflake accessibles au job.

FeastGitHub ActionsAWSGoogle CloudSnowflake
IdentifiantCVE-2026-55563
EPSS
Exploitationnon connue / non déterminée
Correctif0.65.0.

Analyse technique

Le workflow se déclenche aussi sur synchronize, conserve les labels ok-to-test, approved ou lgtm après un nouveau commit, récupère la référence de fusion de la pull request puis exécute des cibles Make contrôlées par le fork. Un contributeur peut ainsi faire approuver une révision bénigne, pousser ensuite un nouveau commit et faire exécuter ce code avec les secrets CI disponibles.

Impact, versions et correctif

VecteurPull request provenant d’un fork GitHub.
PréconditionsUn contributeur doit obtenir un label d’approbation sur sa pull request ; le workflow vulnérable doit être actif avec ses secrets accessibles.
ImpactExécution de code sur le runner CI, divulgation de secrets CI et accès potentiel aux ressources AWS, Google Cloud et Snowflake associées.
Versions affectéesFeast antérieur à 0.65.0.
Version corrigée0.65.0.
ContournementSupprimer les labels d’approbation à chaque synchronize, retirer synchronize de pull_request_target, ou séparer les tests de code non fiable des jobs privilégiés contenant des secrets.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
CVSS8.9
Publication2026-09-21T16:17:09.390Z
Mise à jour2026-09-21T18:17:08.923Z

Détection / vérification

Examiner l’historique GitHub Actions des pull requests de forks : rechercher un label d’approbation appliqué avant des commits ultérieurs, ainsi que des exécutions pull_request_target ayant accédé à des identifiants cloud.

Action recommandée

Mettre à jour vers Feast 0.65.0 et révoquer ou faire tourner les secrets AWS, Google Cloud et Snowflake accessibles aux anciens workflows. Auditer les exécutions CI de forks antérieures au correctif.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).