Access control / Privilege escalation in CI automation via GitHub App tokens
Description
Proof of Concept
Commit Details
Author: Kevin Minehart Tenorio
Date: 2026-06-08 08:03 UTC
Message:
Triage Assessment
Vulnerability Type: Access control / Privilege escalation
Confidence: MEDIUM
Reasoning:
The commit updates CI workflows to use a GitHub App token with specific permission sets for various operations (e.g., release tagging, PR migration, and security-mirror writer access) instead of the default token. This reduces over-privileged access and fixes a potential security/vulnerability in how automation could abuse tokens or permissions. The message explicitly mentions fixing a security-mirror-writer issue, indicating a security-oriented adjustment in authentication/authorization handling within CI pipelines.
Verification Assessment
Vulnerability Type: Access control / Privilege escalation in CI automation via GitHub App tokens
Confidence: MEDIUM
Affected Versions: <=12.4.0