← كل الأخبار
الذكاء الاصطناعي١٦ سبتمبر ٢٠٢٦

اختراق أمني يطال مستودعات شركة Baseten على منصة GitHub

شارك

كشف فريق Strix رمز وصول حيًّا إلى GitHub داخل صورة حاوية مكشوفة مرتبطة بمستودعات Baseten، ومنحه صلاحيات إدارية على مستودعات داخلية. عثرت الأداة على الرمز بعد فحص سجل بناء الصورة، بعدما سُجّل فيه أمر يتضمن قيمة GITHUB_TOKEN مباشرة. شملت الصلاحيات مستودع المنتج الرئيسي، ومستودع GitOps الذي يدير العناقيد، ومستودع Homebrew، إضافة إلى مستودعات خاصة أخرى. أكدت Baseten أن المشكلة حرجة، وأغلقت مشروع السجل وبدّلت الرمز في ظهيرة اليوم التالي.

الحقائق الأساسية

  • ظلّ الرمز صالحًا رغم أن خطوة البناء التي احتوته تعود إلى مارس ٢٠٢٣، واكتُشف أنه ما زال يعمل عند اختباره في يوليو ٢٠٢٦.

    «The image build dated to March 2023, and the token still worked when we found it in July 2026.»
    عرض المصدر ←
  • كان الرمز يتيح صلاحيات الإدارة والدفع لمستودعات Baseten الرئيسية، إلى جانب صلاحيات القراءة والكتابة لمستودعات خاصة أخرى.

    «That token had admin and push access to Baseten's main product repo, the GitOps repo that drives their clusters, and their Homebrew tap, plus read/write access to other private repositories including specific repos per customers.»
    عرض المصدر ←
  • أوقفت Baseten مشروع السجل المتأثر ودوّرت الرمز بعد تأكيدها أن الخلل حرج.

    «They confirmed the issue as critical, locked down the registry project, and rotated the token by the next afternoon.»
    عرض المصدر ←

المصادر

شفت معلومة تحتاج تصحيح؟ بلّغنا ونتحقق ونصحّح — سياسة التصحيح

صحّح هذا الخبر