Een publiek toegankelijke containerafbeelding van Baseten bevatte een werkend GitHub personal access token. Met dat token was toegang mogelijk tot meerdere privérepositories van het AI-bedrijf, waaronder de hoofdrepository, de GitOps-omgeving en een distributiekanaal voor de Baseten-CLI.
De ontdekking werd gedaan door Strix, een bedrijf dat een autonome beveiligingsagent ontwikkelt. Strix onderzocht de infrastructuur van Baseten zonder inloggegevens of broncode. Ongeveer 25 minuten later had de agent een token gevonden dat toegang gaf tot het account basetenbot.
Baseten bevestigde de kwetsbaarheid als kritiek. Het bedrijf zette het betrokken project in zijn Harbor-register afgeschermd en draaide het token de volgende middag in. Strix zegt geen repositories te hebben gekloond, code te hebben aangepast of configuraties te hebben gewijzigd.
Token zat in metadata van containerafbeelding
Strix vond een publiek Harbor-register op een subdomein van Baseten. In een openbaar project konden bezoekers zonder authenticatie repositories opvragen en containerafbeeldingen downloaden. Een van die afbeeldingen heette baseten/baseten-app.
In de metadata en bouwgeschiedenis van de afbeelding stond een GitHub-token. Het token was tijdens een bouwstap als omgevingsvariabele gebruikt om privéafhankelijkheden op te halen. Hoewel de afbeelding in maart 2023 was gebouwd, werkte het token nog toen Strix het in juli 2026 testte.
Een eerste set AWS-sleutels in de afbeelding bleek ongeldig. Het GitHub-token werkte wel. Een controle bij GitHub bevestigde dat het token hoorde bij basetenbot en de organisatie basetenlabs. Het token had de scope repo, waarmee toegang tot repositories mogelijk is.
Volgens de uitgevoerde controles had het account beheerders- en pushrechten op drie repositories. Een daarvan bevatte de broncode van het product, een tweede beschreef de gewenste configuratie van productieclusters. Een derde repository werd gebruikt om de Baseten-CLI naar ontwikkelaars te verspreiden. Daarnaast gaf het token lees- en schrijfrechten op andere privérepositories.
Een van die repositories bevatte een map met submappen die naar klanten van Baseten waren genoemd. Strix stopte het onderzoek nadat de impact voldoende duidelijk was en meldde de bevinding aan Baseten.
De fout ontstond doordat een token als buildargument aan Docker was meegegeven. Docker kan zulke argumenten vastleggen in de metadata en bouwgeschiedenis van een afbeelding. Daardoor kan het verwijderen van een token uit een bestand onvoldoende zijn om de geheime waarde uit een containerafbeelding te verwijderen.



