CVE-2023-26493
Command Injection im Cocos-Engine-Workflow
- Veröffentlicht
- 27.03.2023
- Aktualisiert
- 19.02.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 31.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 86,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Cocos Engine ist ein Open-Source-Framework für die Erstellung von 2D- und 3D-Echtzeit-Rendering sowie interaktiven Inhalten. Im GitHub-Repository von Cocos Engine war die Datei `web-interface-check.yml` anfällig für Command Injection. Die `web-interface-check.yml` wurde ausgelöst, wenn ein Pull Request geöffnet oder aktualisiert wurde, und enthielt das benutzerkontrollierbare Feld `(${{ github.head_ref }} – der Name des Branches des Forks)`. Dies würde es einem Angreifer ermöglichen, den GitHub Runner zu übernehmen, benutzerdefinierte Befehle auszuführen (möglicherweise Geheimnisse wie GITHUB_TOKEN zu stehlen) und das Repository zu verändern. Der Workflow wurde inzwischen aus dem Repository entfernt. Es sind keine Maßnahmen seitens der Benutzer erforderlich.
Quellen
1Autorisierte Labor-Reproduktion von CVE-2023-26493 (GHSL-2023-027): Befehlsinjektion über github.head_ref im <Web>-Interface des pull_request_target-Workflows von cocos-engine
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.