CVE-2026-31852
Jellyfin Mögliche Kompromittierung von Organisation/Geheimnissen durch gefährliche CI-Implementierung
- Veröffentlicht
- 11.03.2026
- Aktualisiert
- 11.03.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 05.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 38,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Jellyfin ist ein Open-Source-Mediasystem. Der GitHub-Actions-Workflow code-quality.yml in jellyfin/jellyfin-ios ist anfällig für die Ausführung beliebigen Codes über Pull Requests aus geforkten Repositorys. Aufgrund der erhöhten Berechtigungen des Workflows (nahezu alle Schreibberechtigungen) ermöglicht diese Schwachstelle die vollständige Übernahme des Repositorys jellyfin/jellyfin-ios, die Exfiltration hochprivilegierter Geheimnisse, einen Supply-Chain-Angriff auf den Apple App Store, die Vergiftung von Paketen in der GitHub Container Registry (ghcr.io) sowie die vollständige Kompromittierung der jellyfin-Organisation durch die Verwendung von Tokens über Repositorys hinweg. Hinweis: Hierbei handelt es sich nicht um eine Code-Schwachstelle, sondern um eine Schwachstelle in den GitHub-Actions-Workflows. Für diese GHSA ist keine neue Version erforderlich, und Endbenutzer müssen keine Maßnahmen ergreifen.
Quellen
1- gha-lab-3f1ff30e9cForschung
Autorisiertes Sicherheitsforschungslabor zur Reproduktion von CVE-2026-31852 (jellyfin/jellyfin-ios pull_request_target pwn in code-quality.yml) — isolierter Snapshot, nicht das Upstream-Projekt
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.