CVE-2023-26493
أمر الحقن في سير عمل محرك Cocos
- تم النشر
- 27/03/2023
- محدث
- 19/02/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 31/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 86.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
محرك Cocos هو إطار عمل مفتوح المصدر لبناء محتوى تفاعلي وعرض فوري ثنائي وثلاثي الأبعاد. في مستودع GitHub الخاص بمحرك Cocos، كان ملف `web-interface-check.yml` عرضة لحقن الأوامر. كان يتم تشغيل `web-interface-check.yml` عند فتح طلب سحب أو تحديثه، وكان يحتوي على الحقل القابل للتحكم من قبل المستخدم `(${{ github.head_ref }} – اسم فرع الشوكة)`. كان هذا يسمح للمهاجم بالسيطرة على مشغّل GitHub وتشغيل أوامر مخصصة (ربما سرقة أسرار مثل GITHUB_TOKEN) وتعديل المستودع. تمت إزالة سير العمل منذ ذلك الحين من المستودع. لا توجد إجراءات مطلوبة من المستخدمين.
المصادر
1مختبر معتمد لإعادة إنتاج CVE-2023-26493 (GHSL-2023-027): حقن أوامر عبر github.head_ref في سير عمل check pull_request_target لواجهة <Web> في cocos-engine
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.