
Sicherheitsforschungs-Labor, das CVE-2026-39382 (GHSA-5jxf-vmqr-5g82) reproduziert: Befehlsinjektion im wiederverwendbaren dbt-labs-Workflow open-issue-in-repo.yml, ausgelöst durch einen dbt-core-artigen docs-issue.yml-Aufrufer
Automatisiertes Forschungsobjekt – nicht das Upstream-Projekt.
Dieses Repository ist ein Wegwerf-Labor, das von einer automatisierten Testumgebung für eine Masterarbeit an der Université Laval zur Reproduktion veröffentlichter GitHub-Actions-Workflow-Schwachstellen erstellt wurde. Es ist eine wörtliche Momentaufnahme von
dbt-labs/actionsbeim Commited19ee39fd410f9ebc3ef202a8c80879a3328697(2026-04-01), weiterverbreitet unter der eigenen Lizenz dieses Projekts, deren Datei unverändert in dieser Momentaufnahme enthalten ist.Das Upstream-Projekt ist nicht beteiligt, wird niemals angegriffen, und die hier untersuchte Schwachstelle ist bereits öffentlich bekannt. Jedes Secret und jede Variable in diesem Repository ist ein zufällig generierter Dummy-Wert – es sind keine echten Anmeldedaten vorhanden. Aktionsreferenzen und Runner-Images sind auf den Stand vom 2026-04-01 fixiert; siehe
pinning.mdin der Testumgebungs-Ausgabe für jede an der Momentaufnahme vorgenommene Änderung.Fragen oder Einwände: [email protected]
Eine Sammlung von GitHub-Actions und Wiederverwendbaren Workflows zur Automatisierung gängiger Aufgaben rund um Entwicklung, Wartung und Testen von dbt-core, Datenbank-Adapter-Plugins und anderen Open-Source-Projekten von dbt-labs.
Actions und Workflows sollten selbstdokumentierend sein. Weitere Informationen und Anweisungen zur Verwendung findest du in den jeweiligen Actions.
Changelog-Handhabung
Geplante Installationstests
Allgemeine gemeinsame Workflows
Jira-Issue-Synchronisierung – wird von dbt-metrics verwendet
Von allen, die mit den Codebasen, Issue-Trackern, Chaträumen und Mailinglisten des Projekts interagieren, wird erwartet, dass sie den dbt-Verhaltenskodex befolgen.