Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-34042

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
31/03/2026
Última modificación:
31/03/2026

Descripción

act es un proyecto que permite la ejecución local de acciones de GitHub. Antes de la versión 0.2.86, el servidor actions/cache integrado de act escucha las conexiones en todas las interfaces y permite que cualquiera que pueda conectarse a él, incluyendo a alguien desde cualquier lugar de internet, cree cachés con claves arbitrarias y recupere todos los cachés existentes. Si pueden predecir qué claves de caché serán utilizadas por las acciones locales, pueden crear cachés maliciosos que contengan los archivos que deseen, lo que muy probablemente permitiría la ejecución remota de código arbitrario dentro del contenedor de Docker. Este problema ha sido parcheado en la versión 0.2.86.