CVE-2026-31852
اختراق محتمل للمنظمة/الأسرار في Jellyfin بسبب تنفيذ CI خطير
- تم النشر
- 11/03/2026
- محدث
- 11/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 05/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 38.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Jellyfin هو نظام وسائط مفتوح المصدر. سير عمل GitHub Actions المسمى code-quality.yml في مستودع jellyfin/jellyfin-ios معرّض لتنفيذ تعليمات برمجية عشوائية عبر طلبات السحب القادمة من المستودعات المتفرعة (forked repositories). بسبب الصلاحيات المرتفعة لسير العمل (جميع صلاحيات الكتابة تقريبًا)، تتيح هذه الثغرة الاستيلاء الكامل على مستودع jellyfin/jellyfin-ios، وسرقة الأسرار عالية الامتياز، وهجوم سلسلة التوريد على Apple App Store، وتسميم حزم GitHub Container Registry (ghcr.io)، والاختراق الكامل لمنظمة jellyfin عبر استخدام الرموز المميزة عبر المستودعات. ملاحظة: هذه ليست ثغرة في الكود، بل ثغرة في سير عمل GitHub Actions. لا يلزم إصدار جديد لهذا GHSA ولا يحتاج المستخدمون النهائيون إلى اتخاذ أي إجراءات.
المصادر
1- gha-lab-3f1ff30e9cالبحث
مختبر أبحاث أمنية مُصرَّح به لإعادة إنتاج CVE-2026-31852 (ثغرة pull_request_target في jellyfin/jellyfin-ios داخل code-quality.yml) — لقطة معزولة، وليس المشروع الأصلي
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.