CVE-2026-27701
LiveCodes anfällig für JavaScript-Injection über nicht vertrauenswürdigen PR-Titel im i18n-update-pull-Workflow
- Veröffentlicht
- 25.02.2026
- Aktualisiert
- 27.02.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 04.09.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 16,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
LiveCode ist eine Open-Source-Client-Side-Code-Playground. Vor dem Commit e151c64c2bd80d2d53ac1333f1df9429fe6a1a11 ist der `i18n-update-pull`-GitHub-Actions-Workflow von LiveCode anfällig für JavaScript-Injection. Der Titel des Pull Requests, der mit dem auslösenden Issue-Kommentar verbunden ist, wird direkt in einen `actions/github-script`-JavaScript-Block mittels eines GitHub-Actions-Template-Ausdrucks interpoliert. Ein Angreifer, der einen PR mit einem manipulierten Titel eröffnet, kann beliebiges JavaScript injizieren, das mit den Berechtigungen des CI-Bot-Tokens (`CI_APP_ID` / `CI_APP_PRIVATE_KEY`) ausgeführt wird, wodurch die Exfiltration von Repository-Secrets und unbefugte GitHub-API-Operationen ermöglicht werden. Commit e151c64c2bd80d2d53ac1333f1df9429fe6a1a11 behebt das Problem.
Quellen
1- gha-lab-25b7988758Forschung
Autorisierte Sicherheitsforschungs-Reproduktion von CVE-2026-27701 / GHSA-xh9w-5859-x97j (live-codes/livecodes @ 8017e01): nicht vertrauenswürdiger PR-Titel, der in den i18n-update-pull github-script-Block interpoliert wird.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.