CVE-2026-27701
LiveCodes vulnerable a la inyección de JavaScript a través del título de PR no confiable en el flujo de trabajo i18n-update-pull
- Publicado
- 25 feb 2026
- Actualizado
- 27 feb 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 4 sept 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 16,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
LiveCode es un entorno de pruebas de código de código abierto, del lado del cliente. Antes del commit e151c64c2bd80d2d53ac1333f1df9429fe6a1a11, el flujo de trabajo de GitHub Actions 'i18n-update-pull' de LiveCode es vulnerable a la inyección de JavaScript. El título de la Pull Request asociado con el comentario de la incidencia que lo activa se interpola directamente en un bloque de JavaScript 'actions/github-script' utilizando una expresión de plantilla de GitHub Actions. Un atacante que abre una PR con un título manipulado puede inyectar JavaScript arbitrario que se ejecuta con los privilegios del token del bot de CI ('CI_APP_ID' / 'CI_APP_PRIVATE_KEY'), lo que permite la exfiltración de secretos del repositorio y operaciones no autorizadas de la API de GitHub. El commit e151c64c2bd80d2d53ac1333f1df9429fe6a1a11 soluciona el problema.
Fuentes
1- gha-lab-25b7988758Investigación
Reproducción autorizada de investigación de seguridad de CVE-2026-27701 / GHSA-xh9w-5859-x97j (live-codes/livecodes @ 8017e01): título de PR no confiable interpolado en el bloque github-script de i18n-update-pull.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.