CVE-2026-41249
CoreShop vulnerable a ejecución remota de código (RCE) mediante una configuración insegura de pull_request_target
- Publicado
- 4 jun 2026
- Actualizado
- 8 jun 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 7 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:NBajo · próximos 30 días
- Percentil
- 37,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
CoreShop es una solución de comercio electrónico mejorada de Pimcore. En las versiones 5.0.1 hasta 5.1.0-beta.1, el flujo de trabajo de GitHub Actions (.github/workflows/static.yml) utiliza el disparador pull_request_target pero, de forma peligrosa, extrae el código no verificado de la cabecera de la solicitud de extracción (ref: ${{ github.event.pull_request.head.ref }}). Posteriormente, ejecuta un script (bin/console) desde esta extracción no confiable. Esto permite a cualquier atacante externo lograr Ejecución Remota de Código (RCE) en el ejecutor de GitHub Actions simplemente enviando una solicitud de extracción maliciosa. También conocida como vulnerabilidad 'Pwn Request'. En el momento de la publicación, pull_request_target todavía está en el archivo.
Fuentes
1- gha-lab-5bce203f66Investigación
Laboratorio de investigación en seguridad: reproducción de CVE-2026-41249 (GHSA-q58j-g3f4-h26h) — solicitud pwn de pull_request_target en .github/workflows/static.yml, instantánea de coreshop/CoreShop@cc1e3f54
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.