CVE-2026-41249
CoreShop anfällig für Remote Code Execution (RCE) durch unsichere pull_request_target-Konfiguration
- Veröffentlicht
- 04.06.2026
- Aktualisiert
- 08.06.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 07.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 37,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
CoreShop ist eine um Pimcore erweiterte E-Commerce-Lösung. In den Versionen 5.0.1 bis 5.1.0-beta.1 verwendet der GitHub-Actions-Workflow (`.github/workflows/static.yml`) den Trigger `pull_request_target`, checkt jedoch gefährlicherweise den unverifizierten Code aus dem Head des Pull Requests aus (`ref: ${{ github.event.pull_request.head.ref }}`). Anschließend führt er ein Skript (`bin/console`) aus diesem nicht vertrauenswürdigen Checkout aus. Dies ermöglicht es jedem externen Angreifer, durch das bloße Einreichen eines bösartigen Pull Requests eine Remote Code Execution (RCE) auf dem GitHub-Actions-Runner zu erreichen. Auch bekannt als „Pwn Request“-Schwachstelle. Zum Zeitpunkt der Veröffentlichung befindet sich `pull_request_target` weiterhin in der Datei.
Quellen
1- gha-lab-5bce203f66Forschung
Sicherheitsforschungs-Labor: Reproduktion von CVE-2026-41249 (GHSA-q58j-g3f4-h26h) — pull_request_target-pwn-Request in .github/workflows/static.yml, Snapshot von coreshop/CoreShop@cc1e3f54
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.