CVE-2026-39866
Lawnchair vulnerable a inyección de comandos mediante entrada de despacho de flujo de trabajo sin comillas en release_update.yml
- Publicado
- 21 abr 2026
- Actualizado
- 25 abr 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 82,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Lawnchair es una aplicación de inicio gratuita y de código abierto para Android. Antes del commit fcba413f55dd47f8a3921445252849126c6266b2, la inyección de comandos en la entrada de despacho del flujo de trabajo release_update.yml permitía la ejecución arbitraria de código. El commit fcba413f55dd47f8a3921445252849126c6266b2 corrige el problema.
Fuentes
2- gha-lab-360f77d0d4Investigación
Reproduce CVE-2026-39866, una inyección de plantilla en la entrada `workflow_dispatch` en un flujo de trabajo de GitHub Actions, utilizando una instantánea fijada del commit vulnerable para investigación de seguridad autorizada.
Prueba de concepto en laboratorio que demuestra la inyección de comandos en el despacho de flujos de trabajo de GitHub Actions (CVE-2026-39866). Ejecuta las versiones vulnerable y parcheada en paralelo para un análisis educativo.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.