CVE-2026-27701
LiveCodes عرضة لحقن JavaScript عبر عنوان PR غير موثوق في سير عمل i18n-update-pull
- تم النشر
- 25/02/2026
- محدث
- 27/02/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 04/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 16.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
LiveCode هو بيئة تشغيل أكواد برمجية مفتوحة المصدر تعمل من جانب العميل. قبل الالتزام e151c64c2bd80d2d53ac1333f1df9429fe6a1a11، كان سير عمل GitHub Actions الخاص بـ `i18n-update-pull` في LiveCode عرضة لحقن JavaScript. يتم إدراج عنوان طلب السحب (Pull Request) المرتبط بتعليق المشكلة المُشغِّل مباشرةً داخل كتلة JavaScript الخاصة بـ `actions/github-script` باستخدام تعبير قالب من GitHub Actions. يمكن للمهاجم الذي يفتح طلب سحب بعنوان مُصمَّم بعناية حقن أكواد JavaScript عشوائية تُنفَّذ بصلاحيات رمز بوت CI (`CI_APP_ID` / `CI_APP_PRIVATE_KEY`)، مما يتيح سرقة أسرار المستودع وإجراء عمليات غير مصرح بها على واجهة GitHub API. يُصلح الالتزام e151c64c2bd80d2d53ac1333f1df9429fe6a1a11 هذه المشكلة.
المصادر
1- gha-lab-25b7988758البحث
إعادة إنتاج مصرّح بها لأغراض البحث الأمني لثغرة CVE-2026-27701 / GHSA-xh9w-5859-x97j (live-codes/livecodes @ 8017e01): عنوان طلب سحب غير موثوق يتم إقحامه في كتلة github-script الخاصة بتحديث i18n.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.