CVE-2026-35580
Emissary tiene inyección de comandos en GitHub Actions a través de entradas de flujo de trabajo
- Publicado
- 7 abr 2026
- Actualizado
- 7 abr 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 5 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 45,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Emissary es un motor de flujos de trabajo basado en datos y P2P. Antes de la versión 8.39.0, los archivos de flujo de trabajo de GitHub Actions contenían puntos de inyección de shell donde las entradas de `workflow_dispatch` controladas por el usuario se interpolaban directamente en comandos de shell mediante la sintaxis de expresión `${{ }}`. Un atacante con acceso de escritura al repositorio podía inyectar comandos de shell arbitrarios, lo que provocaba el envenenamiento del repositorio y el compromiso de la cadena de suministro, afectando a todos los usuarios posteriores. Esta vulnerabilidad se corrige en la versión 8.39.0.
Fuentes
1- gha-lab-ed7a1740c4Investigación
Laboratorio de investigación en seguridad: reproducción controlada de GHSA-3g6g-gq4r-xjm9 / CVE-2026-35580 (inyección de shell en la entrada workflow_dispatch de GitHub Actions) contra una instantánea fijada de NationalSecurityAgency/emissary
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.