CVE-2026-39866
Lawnchair عرضة لحقن الأوامر عبر إدخال توزيع سير العمل غير المقتبس في release_update.yml
- تم النشر
- 21/04/2026
- محدث
- 25/04/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 82.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Lawnchair هو تطبيق رئيسي (Home App) مجاني ومفتوح المصدر لنظام أندرويد. قبل الالتزام (commit) `fcba413f55dd47f8a3921445252849126c6266b2`، كان حقن الأوامر في مدخلات إرسال سير العمل `release_update.yml` يسمح بتنفيذ تعليمات برمجية عشوائية. الالتزام `fcba413f55dd47f8a3921445252849126c6266b2` يعالج هذه المشكلة.
المصادر
2- gha-lab-360f77d0d4البحث
# إعادة إنتاج CVE-2026-39866 إعادة إنتاج ثغرة حقن قالب إدخال `workflow_dispatch` في سير عمل GitHub Actions، باستخدام لقطة مثبتة من الالتزام الضعيف لأغراض البحث الأمني المصرح به.
إثبات مفهوم مخبري يوضح حقن الأوامر في إرسال سير عمل GitHub Actions (CVE-2026-39866). يشغّل الإصدارات الضعيفة والمصححة جنبًا إلى جنب للتحليل التعليمي.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.