CVE-2023-26493
Commande Injection dans le workflow Cocos Engine
- Publié
- 27 mars 2023
- Mise à jour
- 19 févr. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 31 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 86,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Moteur Cocos Cocos Engine est un framework open-source permettant de créer du contenu interactif et du rendu temps réel en 2D et 3D. Dans le dépôt GitHub de Cocos Engine, le fichier `web-interface-check.yml` était sujet à une injection de commande. Le fichier `web-interface-check.yml` était déclenché lorsqu'une pull request était ouverte ou mise à jour et contenait le champ contrôlable par l'utilisateur `(${{ github.head_ref }} – le nom de la branche du fork)`. Cela aurait permis à un attaquant de prendre le contrôle du GitHub Runner et d'exécuter des commandes personnalisées (pouvant potentiellement voler des secrets tels que GITHUB_TOKEN) et de modifier le dépôt. Le workflow a depuis été supprimé du dépôt. Aucune action n'est requise de la part des utilisateurs.
Sources
1Reproduction autorisée en laboratoire de CVE-2023-26493 (GHSL-2023-027) : injection de commande via github.head_ref dans le workflow check pull_request_target de l'interface <Web> de cocos-engine
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.