CVE-2026-44590
Sherlock: Inyección de comandos a través de pull_request_target en validate_modified_targets.yml
- Publicado
- 27 may 2026
- Actualizado
- 28 may 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 26 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:NBajo · próximos 30 días
- Percentil
- 64,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Sherlock localiza cuentas de redes sociales por nombre de usuario en diversas redes sociales. Antes de la versión 0.16.1, el flujo de trabajo de GitHub Actions validate_modified_targets.yml es vulnerable a la inyección de comandos a través del desencadenante pull_request_target. Cualquier usuario de GitHub puede ejecutar comandos arbitrarios en el ejecutor de CI y exfiltrar el GITHUB_TOKEN abriendo una solicitud de extracción. No se requiere aprobación, revisión ni fusión. Esta vulnerabilidad se corrige en la versión 0.16.1.
Fuentes
1Prueba de concepto del exploit para CVE-2026-44590, una inyección de comandos en el flujo de trabajo de GitHub Actions de Sherlock que permite RCE y la exfiltración de GITHUB_TOKEN a través de pull_request_target.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.