CVE-2026-46420
setup-php: حقن أوامر في حل إصدار PHP المشتق من المستودع
- تم النشر
- 17/07/2026
- محدث
- 20/07/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 17/08/2026
setup-php: حقن أوامر في حل إصدار PHP المشتق من المستودع
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
setup-php هو إجراء GitHub لإعداد PHP مع الإضافات، وإعداد php.ini، وبرامج تشغيل التغطية، والأدوات. من الإصدار 2.25.0 حتى 2.37.1، يقوم shivammathur/setup-php بحل إصدار PHP من ملفات يتحكم فيها المستودع مثل .php-version، وcomposer.lock عبر platform-overrides.php، وcomposer.json عبر config.platform.php، ولا يقيد تلك القيم بشكل كافٍ قبل دمجها في نصوص setup الخاصة بـ shell أو PowerShell المولدة، مما يسمح بحقن الأوامر على مشغل GitHub Actions عندما تتحقق سير العمل مثل pull_request_target من محتويات يتحكم فيها المهاجم قبل استدعاء setup-php. تم إصلاح هذه المشكلة في الإصدار 2.37.1.
PoC لـ CVE-2026-46420، حقن أوامر في shivammathur/setup-php عبر حل إصدار PHP المتحكم فيه من المستودع.
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.