CVE-2026-31900
ثغرة في تحليل إصدار Black تؤدي إلى تنفيذ أوامر عن بُعد (RCE) في GitHub Action
- تم النشر
- 11/03/2026
- محدث
- 13/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 39.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# Black: ثغرة تنفيذ تعليمات برمجية عشوائية في GitHub Action Black هو أداة تنسيق كود بايثون غير قابلة للمساومة. توفر Black إجراء GitHub action لتنسيق الكود. يدعم هذا الإجراء خيارًا، `use_pyproject: true`، لقراءة إصدار Black المراد استخدامه من ملف `pyproject.toml` الخاص بالمستودع. يمكن لطلب سحب (pull request) خبيث تعديل `pyproject.toml` لاستخدام مرجع URL مباشر إلى مستودع خبيث. قد يؤدي هذا إلى تنفيذ تعليمات برمجية عشوائية في سياق GitHub Action. يمكن للمهاجمين بعد ذلك الوصول إلى الأسرار أو الصلاحيات المتاحة في سياق الإجراء. الإصدار 26.3.0 يصلح هذه الثغرة.
المصادر
1# مختبر CVE-2026-31900 القابل للاستغلال - تنفيذ الأوامر عن بُعد في إجراء GitHub الخاص بـ psf/black
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.