CVE-2026-34243
wenxian: Command Injection in GitHub Actions Workflow über issue_comment.body
- Veröffentlicht
- 31.03.2026
- Aktualisiert
- 02.04.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 05.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 81,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
wenxian ist ein Tool zur Erstellung von BIBTEX-Dateien aus angegebenen Identifikatoren (DOI, PMID, arXiv-ID oder Paper-Titel). In den Versionen 0.3.1 und früher verwendet ein GitHub-Actions-Workflow nicht vertrauenswürdige Benutzereingaben aus issue_comment.body direkt innerhalb eines Shell-Befehls, was eine potenzielle Befehlsinjektion und die Ausführung beliebigen Codes auf dem Runner ermöglicht. Zum Zeitpunkt der Veröffentlichung sind keine öffentlich verfügbaren Patches vorhanden.
Quellen
1- gha-lab-85f022290aForschung
Forschungslabor-Reproduktion von CVE-2026-34243 (GHSA-r4fj-r33x-8v88): Befehlsinjektion über issue_comment.body in .github/workflows/comment.yaml — Schnappschuss von njzjz/wenxian@ca4e04de86aa970c0e3cb1c7f2bd103d339fbe51
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.