CVE-2026-39866
Lawnchair anfällig für Command Injection über unquotierte Workflow-Dispatch-Eingabe in release_update.yml
- Veröffentlicht
- 21.04.2026
- Aktualisiert
- 25.04.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 82,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Lawnchair ist eine kostenlose Open-Source-Startbildschirm-App für Android. Vor dem Commit fcba413f55dd47f8a3921445252849126c6266b2 ermöglichte eine Befehlsinjektion in den Workflow-Dispatch-Eingaben von release_update.yml die Ausführung beliebigen Codes. Commit fcba413f55dd47f8a3921445252849126c6266b2 behebt das Problem.
Quellen
2- gha-lab-360f77d0d4Forschung
Reproduziert CVE-2026-39866, eine workflow_dispatch-Eingabe-Template-Injection in einem GitHub-Actions-Workflow, unter Verwendung eines festgepinnten Snapshots des verwundbaren Commits für autorisierte Sicherheitsforschung.
Proof-of-Concept-Labor zur Demonstration von Command Injection bei GitHub Actions Workflow Dispatch (CVE-2026-39866). Führt verwundbare und gepatchte Versionen nebeneinander für die Bildungsanalyse aus.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.