CVE-2026-1699
Im Repository der Eclipse Theia Website verwendete der GitHub Actions-Workflow .github/workflows/preview.yml den Trigger pull_request_target, während nicht...
- Veröffentlicht
- 30.01.2026
- Aktualisiert
- 02.02.2026
- CNA zuweisen
- eclipse
- Beweise beobachtet
- 04.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 43,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Im Repository der Eclipse Theia Website verwendete der GitHub Actions-Workflow `.github/workflows/preview.yml` den Trigger `pull_request_target`, während nicht vertrauenswürdiger Pull-Request-Code ausgecheckt und ausgeführt wurde. Dadurch konnte jeder GitHub-Benutzer beliebigen Code in der CI-Umgebung des Repositorys ausführen, mit Zugriff auf Repository-Secrets und einem `GITHUB_TOKEN` mit umfangreichen Schreibberechtigungen (`contents:write`, `packages:write`, `pages:write`, `actions:write`). Ein Angreifer konnte Secrets exfiltrieren, bösartige Pakete in der Organisation `eclipse-theia` veröffentlichen, die offizielle Theia-Website verändern und bösartigen Code in das Repository pushen.
Quellen
1- gha-lab-b5c1313658Forschung
Autorisiertes Sicherheitsforschungslabor zur Reproduktion von CVE-2026-1699 (pwn request in preview.yml) — Snapshot von eclipse-theia/theia-website
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.