CVE-2026-44590
شيرلوك: حقن أوامر عبر pull_request_target في validate_modified_targets.yml
- تم النشر
- 27/05/2026
- محدث
- 28/05/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 26/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 64.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# Sherlock يقوم Sherlock بالبحث عن حسابات وسائل التواصل الاجتماعي عبر اسم المستخدم في الشبكات الاجتماعية. قبل الإصدار 0.16.1، كان سير عمل GitHub Actions المسمى `validate_modified_targets.yml` عرضة لحقن الأوامر عبر مشغّل `pull_request_target`. يمكن لأي مستخدم على GitHub تنفيذ أوامر عشوائية على مشغّل CI وسرقة `GITHUB_TOKEN` عن طريق فتح طلب سحب (pull request). لا يتطلب الأمر أي موافقة أو مراجعة أو دمج. تم إصلاح هذه الثغرة في الإصدار 0.16.1.
المصادر
1إثبات مفهوم لاستغلال CVE-2026-44590، وهي حقن أوامر في سير عمل GitHub Actions الخاص بـ Sherlock مما يتيح تنفيذ الأوامر عن بُعد (RCE) وسرقة GITHUB_TOKEN عبر pull_request_target.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.