CVE-2026-29075
ميسا: التحقق من كود غير موثوق في سير عمل benchmarks.yml قد يؤدي إلى تنفيذ كود في عدّاء متميّز
- تم النشر
- 06/03/2026
- محدث
- 09/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 05/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 30.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ميسا هي مكتبة بايثون مفتوحة المصدر للنمذجة القائمة على الوكلاء، لمحاكاة الأنظمة المعقدة واستكشاف السلوكيات الناشئة. في الإصدار 3.5.0 والإصدارات السابقة، قد يؤدي سحب كود غير موثوق في سير عمل benchmarks.yml إلى تنفيذ كود في بيئة التشغيل المميزة (privileged runner). تم إصلاح هذه المشكلة عبر الالتزام c35b8cd.
المصادر
1- gha-lab-ca4fa82ac5البحث
مختبر أبحاث أمني: إعادة إنتاج CVE-2026-29075 (GHSA-3j55-5q6x-2h48) في سير عمل pull_request_target في ملف benchmarks.yml الخاص بمشروع mesa/mesa — لقطة أحادية الالتزام لإعادة إنتاج الثغرة الأمنية بشكل مصرح به.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.