CVE-2026-34243
wenxian: حقن الأوامر في سير عمل GitHub Actions عبر issue_comment.body
- تم النشر
- 31/03/2026
- محدث
- 02/04/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 05/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 81.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
wenxian هي أداة لإنشاء ملفات BIBTEX من معرّفات معينة (DOI، PMID، معرف arXiv، أو عنوان ورقة بحثية). في الإصدارات 0.3.1 وما قبلها، يستخدم سير عمل GitHub Actions مدخلات مستخدم غير موثوقة من issue_comment.body مباشرة داخل أمر shell، مما يسمح بحقن أوامر محتمل وتنفيذ كود تعسفي على المشغّل. في وقت النشر، لا توجد تصحيحات متاحة للعموم.
المصادر
1- gha-lab-85f022290aالبحث
# إعادة إنتاج مختبرية لـ CVE-2026-34243 (GHSA-r4fj-r33x-8v88): حقن أوامر عبر issue_comment.body في .github/workflows/comment.yaml — لقطة من njzjz/wenxian@ca4e04de86aa970c0e3cb1c7f2bd103d339fbe51
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.