{"id":"UBUNTU-CVE-2026-54160","details":"Network UPS Tools is a collection of programs which provide a common interface for monitoring and administering UPS, PDU and SCD hardware. Prior to commits 658b24e and 1aa31d1, the GitHub Actions script used to prepare NUT tarballs and update GitHub Checks statuses and PR comments about it was mis-structured in terms of mixing code running with higher privileges (single-use token generated with write permissions) and untrusted inputs (PR source branch). A malicious PR run from a fork could extract the GITHUB_TOKEN value. It could potentially be abused while it was valid (while the GHA job ran) to manipulate Git repository contents, commit checks/statuses, or issue/PR comments, according to permissions it was issued with. This issue has been patched via commits 658b24e and 1aa31d1.","modified":"2026-09-29T23:41:58.707015334Z","published":"2026-09-29T00:00:00Z","upstream":["CVE-2026-54160"],"references":[{"type":"REPORT","url":"https://ubuntu.com/security/CVE-2026-54160"},{"type":"REPORT","url":"https://www.cve.org/CVERecord?id=CVE-2026-54160"},{"type":"REPORT","url":"https://github.com/networkupstools/nut/commit/658b24ef8410648ceca6d5a59e8690efbc8c36bc"},{"type":"REPORT","url":"https://github.com/networkupstools/nut/security/advisories/GHSA-w6wj-3r73-fxmh"}],"affected":[{"package":{"name":"nut","ecosystem":"Ubuntu:14.04:LTS","purl":"pkg:deb/ubuntu/nut?arch=source&distro=trusty"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"}]}],"versions":["2.6.4-2.3ubuntu2","2.7.1-1ubuntu1","2.7.1-1ubuntu1.2"],"ecosystem_specific":{"binaries":[{"binary_version":"2.7.1-1ubuntu1.2","binary_name":"libups-nut-perl"},{"binary_name":"libupsclient3","binary_version":"2.7.1-1ubuntu1.2"},{"binary_version":"2.7.1-1ubuntu1.2","binary_name":"nut"},{"binary_version":"2.7.1-1ubuntu1.2","binary_name":"nut-cgi"},{"binary_name":"nut-client","binary_version":"2.7.1-1ubuntu1.2"},{"binary_name":"nut-ipmi","binary_version":"2.7.1-1ubuntu1.2"},{"binary_name":"nut-monitor","binary_version":"2.7.1-1ubuntu1.2"},{"binary_name":"nut-server","binary_version":"2.7.1-1ubuntu1.2"},{"binary_name":"nut-snmp","binary_version":"2.7.1-1ubuntu1.2"},{"binary_version":"2.7.1-1ubuntu1.2","binary_name":"nut-xml"},{"binary_name":"python-nut","binary_version":"2.7.1-1ubuntu1.2"}]},"database_specific":{"source":"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-54160.json"}},{"package":{"name":"nut","ecosystem":"Ubuntu:16.04:LTS","purl":"pkg:deb/ubuntu/nut?arch=source&distro=xenial"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"}]}],"versions":["2.7.1-1ubuntu5","2.7.1-1ubuntu6","2.7.2-4ubuntu1","2.7.2-4ubuntu1.2"],"ecosystem_specific":{"binaries":[{"binary_version":"2.7.2-4ubuntu1.2","binary_name":"libups-nut-perl"},{"binary_name":"libupsclient4","binary_version":"2.7.2-4ubuntu1.2"},{"binary_version":"2.7.2-4ubuntu1.2","binary_name":"nut"},{"binary_name":"nut-cgi","binary_version":"2.7.2-4ubuntu1.2"},{"binary_name":"nut-client","binary_version":"2.7.2-4ubuntu1.2"},{"binary_name":"nut-ipmi","binary_version":"2.7.2-4ubuntu1.2"},{"binary_name":"nut-monitor","binary_version":"2.7.2-4ubuntu1.2"},{"binary_name":"nut-server","binary_version":"2.7.2-4ubuntu1.2"},{"binary_name":"nut-snmp","binary_version":"2.7.2-4ubuntu1.2"},{"binary_name":"nut-xml","binary_version":"2.7.2-4ubuntu1.2"},{"binary_version":"2.7.2-4ubuntu1.2","binary_name":"python-nut"}]},"database_specific":{"source":"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-54160.json"}},{"package":{"name":"nut","ecosystem":"Ubuntu:18.04:LTS","purl":"pkg:deb/ubuntu/nut?arch=source&distro=bionic"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"}]}],"versions":["2.7.4-5ubuntu4","2.7.4-5.1ubuntu1","2.7.4-5.1ubuntu2"],"ecosystem_specific":{"binaries":[{"binary_name":"libnutclient0","binary_version":"2.7.4-5.1ubuntu2"},{"binary_name":"libups-nut-perl","binary_version":"2.7.4-5.1ubuntu2"},{"binary_name":"libupsclient4","binary_version":"2.7.4-5.1ubuntu2"},{"binary_name":"nut","binary_version":"2.7.4-5.1ubuntu2"},{"binary_name":"nut-cgi","binary_version":"2.7.4-5.1ubuntu2"},{"binary_version":"2.7.4-5.1ubuntu2","binary_name":"nut-client"},{"binary_version":"2.7.4-5.1ubuntu2","binary_name":"nut-ipmi"},{"binary_name":"nut-monitor","binary_version":"2.7.4-5.1ubuntu2"},{"binary_version":"2.7.4-5.1ubuntu2","binary_name":"nut-server"},{"binary_name":"nut-snmp","binary_version":"2.7.4-5.1ubuntu2"},{"binary_name":"nut-xml","binary_version":"2.7.4-5.1ubuntu2"},{"binary_version":"2.7.4-5.1ubuntu2","binary_name":"python-nut"}]},"database_specific":{"source":"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-54160.json"}},{"package":{"name":"nut","ecosystem":"Ubuntu:20.04:LTS","purl":"pkg:deb/ubuntu/nut?arch=source&distro=focal"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"}]}],"versions":["2.7.4-9ubuntu1","2.7.4-11ubuntu3","2.7.4-11ubuntu4"],"ecosystem_specific":{"binaries":[{"binary_name":"libnutclient0","binary_version":"2.7.4-11ubuntu4"},{"binary_name":"libnutscan1","binary_version":"2.7.4-11ubuntu4"},{"binary_name":"libups-nut-perl","binary_version":"2.7.4-11ubuntu4"},{"binary_name":"libupsclient4","binary_version":"2.7.4-11ubuntu4"},{"binary_version":"2.7.4-11ubuntu4","binary_name":"nut"},{"binary_name":"nut-cgi","binary_version":"2.7.4-11ubuntu4"},{"binary_name":"nut-client","binary_version":"2.7.4-11ubuntu4"},{"binary_name":"nut-ipmi","binary_version":"2.7.4-11ubuntu4"},{"binary_name":"nut-powerman-pdu","binary_version":"2.7.4-11ubuntu4"},{"binary_version":"2.7.4-11ubuntu4","binary_name":"nut-server"},{"binary_version":"2.7.4-11ubuntu4","binary_name":"nut-snmp"},{"binary_version":"2.7.4-11ubuntu4","binary_name":"nut-xml"}]},"database_specific":{"source":"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-54160.json"}},{"package":{"name":"nut","ecosystem":"Ubuntu:22.04:LTS","purl":"pkg:deb/ubuntu/nut?arch=source&distro=jammy"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"}]}],"versions":["2.7.4-13ubuntu5","2.7.4-14ubuntu1","2.7.4-14ubuntu2"],"ecosystem_specific":{"binaries":[{"binary_name":"libnutclient0","binary_version":"2.7.4-14ubuntu2"},{"binary_name":"libnutscan1","binary_version":"2.7.4-14ubuntu2"},{"binary_name":"libups-nut-perl","binary_version":"2.7.4-14ubuntu2"},{"binary_version":"2.7.4-14ubuntu2","binary_name":"libupsclient4"},{"binary_version":"2.7.4-14ubuntu2","binary_name":"nut"},{"binary_name":"nut-cgi","binary_version":"2.7.4-14ubuntu2"},{"binary_name":"nut-client","binary_version":"2.7.4-14ubuntu2"},{"binary_name":"nut-ipmi","binary_version":"2.7.4-14ubuntu2"},{"binary_version":"2.7.4-14ubuntu2","binary_name":"nut-powerman-pdu"},{"binary_name":"nut-server","binary_version":"2.7.4-14ubuntu2"},{"binary_name":"nut-snmp","binary_version":"2.7.4-14ubuntu2"},{"binary_version":"2.7.4-14ubuntu2","binary_name":"nut-xml"}]},"database_specific":{"source":"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-54160.json"}},{"package":{"name":"nut","ecosystem":"Ubuntu:24.04:LTS","purl":"pkg:deb/ubuntu/nut?arch=source&distro=noble"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"}]}],"versions":["2.8.0-7","2.8.1-3ubuntu1","2.8.1-3.1ubuntu1","2.8.1-3.1ubuntu2"],"ecosystem_specific":{"binaries":[{"binary_name":"libnutclient2t64","binary_version":"2.8.1-3.1ubuntu2"},{"binary_name":"libnutscan2t64","binary_version":"2.8.1-3.1ubuntu2"},{"binary_name":"libups-nut-perl","binary_version":"2.8.1-3.1ubuntu2"},{"binary_name":"libupsclient6t64","binary_version":"2.8.1-3.1ubuntu2"},{"binary_version":"2.8.1-3.1ubuntu2","binary_name":"nut"},{"binary_name":"nut-cgi","binary_version":"2.8.1-3.1ubuntu2"},{"binary_name":"nut-client","binary_version":"2.8.1-3.1ubuntu2"},{"binary_name":"nut-i2c","binary_version":"2.8.1-3.1ubuntu2"},{"binary_name":"nut-ipmi","binary_version":"2.8.1-3.1ubuntu2"},{"binary_version":"2.8.1-3.1ubuntu2","binary_name":"nut-modbus"},{"binary_name":"nut-monitor","binary_version":"2.8.1-3.1ubuntu2"},{"binary_name":"nut-powerman-pdu","binary_version":"2.8.1-3.1ubuntu2"},{"binary_name":"nut-server","binary_version":"2.8.1-3.1ubuntu2"},{"binary_version":"2.8.1-3.1ubuntu2","binary_name":"nut-snmp"},{"binary_name":"nut-xml","binary_version":"2.8.1-3.1ubuntu2"},{"binary_name":"python3-nut","binary_version":"2.8.1-3.1ubuntu2"}]},"database_specific":{"source":"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-54160.json"}},{"package":{"name":"nut","ecosystem":"Ubuntu:26.04:LTS","purl":"pkg:deb/ubuntu/nut?arch=source&distro=resolute"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"}]}],"versions":["2.8.3-2","2.8.4+really-2"],"ecosystem_specific":{"binaries":[{"binary_version":"2.8.4+really-2","binary_name":"libnutclient2t64"},{"binary_name":"libnutscan4","binary_version":"2.8.4+really-2"},{"binary_version":"2.8.4+really-2","binary_name":"libups-nut-perl"},{"binary_name":"libupsclient7","binary_version":"2.8.4+really-2"},{"binary_name":"nut","binary_version":"2.8.4+really-2"},{"binary_name":"nut-cgi","binary_version":"2.8.4+really-2"},{"binary_version":"2.8.4+really-2","binary_name":"nut-client"},{"binary_name":"nut-i2c","binary_version":"2.8.4+really-2"},{"binary_name":"nut-ipmi","binary_version":"2.8.4+really-2"},{"binary_version":"2.8.4+really-2","binary_name":"nut-modbus"},{"binary_version":"2.8.4+really-2","binary_name":"nut-monitor"},{"binary_version":"2.8.4+really-2","binary_name":"nut-powerman-pdu"},{"binary_version":"2.8.4+really-2","binary_name":"nut-server"},{"binary_name":"nut-snmp","binary_version":"2.8.4+really-2"},{"binary_name":"nut-xml","binary_version":"2.8.4+really-2"},{"binary_name":"python3-nut","binary_version":"2.8.4+really-2"}]},"database_specific":{"source":"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-54160.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:L"},{"type":"Ubuntu","score":"medium"}]}