CVE-2026-34243
wenxian: Inyección de comandos en el flujo de trabajo de GitHub Actions a través de issue_comment.body
- Publicado
- 31 mar 2026
- Actualizado
- 2 abr 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 5 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 81,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
wenxian es una herramienta para generar archivos BIBTEX a partir de identificadores dados (DOI, PMID, ID de arXiv o título de artículo). En las versiones 0.3.1 y anteriores, un flujo de trabajo de GitHub Actions utiliza la entrada de usuario no confiable de issue_comment.body directamente dentro de un comando de shell, lo que permite una posible inyección de comandos y ejecución de código arbitrario en el ejecutor. En el momento de la publicación, no hay parches disponibles públicamente.
Fuentes
1- gha-lab-85f022290aInvestigación
Reproducción en laboratorio de investigación de CVE-2026-34243 (GHSA-r4fj-r33x-8v88): inyección de comandos a través de issue_comment.body en .github/workflows/comment.yaml — instantánea de njzjz/wenxian@ca4e04de86aa970c0e3cb1c7f2bd103d339fbe51
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.