CVE-2026-76227
6.8
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Summary
Renovate versions from 42.68.1 before 42.96.3 (and from 42.68.1 before 43.4.4), including corresponding Docker images (renovate/renovate, mend/renovate-ce, renovate-ee-server, renovate-ee-worker >=13.3.0 <13.6.0), fail to restrict environment variables to an allowlist when spawning child processes. As a result, child processes (e.g. npm install, postUpgradeTasks, postUpdateOptions) gain full access to all environment variables of the Renovate process, allowing insider or outside attackers to exfiltrate secrets accessible to the Renovate deployment.
Affected Software
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| renovatebot | renovate | 42.68.1 < 42.96.3 | affected |
| renovatebot | renovate | 42.96.3 | unaffected |
| renovatebot | renovate | 42.68.1 < 43.4.4 | affected |
| renovatebot | renovate | 43.4.4 | unaffected |
| renovatebot | renovate | 42.68.1 < 42.96.3 | affected |
| renovatebot | renovate | 42.96.3 | unaffected |
| renovatebot | renovate | 42.68.1 < 43.4.4 | affected |
| renovatebot | renovate | 43.4.4 | unaffected |
| renovatebot | renovate | 42.68.1 < 42.96.3 | affected |
| renovatebot | renovate | 42.96.3 | unaffected |
| renovatebot | renovate | 42.68.1 < 43.4.4 | affected |
| renovatebot | renovate | 43.4.4 | unaffected |
| renovatebot | renovate | 42.68.1 < 42.96.3 | affected |
| renovatebot | renovate | 42.96.3 | unaffected |
| renovatebot | renovate | 42.68.1 < 43.4.4 | affected |
| renovatebot | renovate | 43.4.4 | unaffected |
| renovatebot | renovate | 13.3.0 < 13.6.0 | affected |
| renovatebot | renovate | 13.6.0 | unaffected |
| renovatebot | renovate | 13.3.0 < 13.6.0 | affected |
| renovatebot | renovate | 13.6.0 | unaffected |
| renovatebot | renovate | 13.3.0 < 13.6.0 | affected |
| renovatebot | renovate | 13.6.0 | unaffected |
| renovatebot | renovate | 13.3.0 < 13.6.0 | affected |
| renovatebot | renovate | 13.6.0 | unaffected |
| renovatebot | renovate | 13.3.0 < 13.6.0 | affected |
| renovatebot | renovate | 13.6.0 | unaffected |
| renovatebot | renovate | 13.3.0 < 13.6.0 | affected |
| renovatebot | renovate | 13.6.0 | unaffected |
| renovatebot | renovate | 13.3.0 < 13.6.0 | affected |
| renovatebot | renovate | 13.6.0 | unaffected |
| renovatebot | renovate | 13.3.0 < 13.6.0 | affected |
| renovatebot | renovate | 13.6.0 | unaffected |
| renovatebot | renovate | 13.3.0 < 13.6.0 | affected |
| renovatebot | renovate | 13.6.0 | unaffected |
Weaknesses
- CWE-526: Cleartext Storage of Sensitive Information in an Environment Variable
References
- https://github.com/renovatebot/renovate/security/advisories/GHSA-8wc6-vgrq-x6cf
- https://www.vulncheck.com/advisories/renovate-before-environment-variable-exposure
Feedback
Was this page helpful?
Glad to hear it! Please tell us how we can improve.
Sorry to hear that. Please tell us how we can improve.