CVE-2025-54416
tj-actions/branch-names Contient une vulnérabilité d'injection de commande
- Publié
- 26 juil. 2025
- Mise à jour
- 28 juil. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 14 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:LFaible · 30 prochains jours
- Percentile
- 46,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
tj-actions/branch-names est un dépôt d'actions GitHub qui contient des workflows permettant de récupérer des noms de branches ou de tags avec la prise en charge de tous les événements. Dans les versions 8.2.1 et antérieures, une vulnérabilité critique a été identifiée dans le workflow de l'action GitHub tj-actions/branch-names, qui permet l'exécution arbitraire de commandes dans les workflows en aval. Ce problème provient d'une désinfection incohérente des entrées et d'une sortie non échappée, permettant à des acteurs malveillants d'exploiter des noms de branches ou des tags spécialement conçus. Bien que des mécanismes internes de désinfection aient été mis en œuvre, les sorties de l'action restent vulnérables, exposant les workflows consommateurs à des risques de sécurité importants. Ce problème est corrigé dans la version 9.0.0.
Sources
1Preuve de concept pour CVE-2025-54416 tj-actions/branch-names injection de commande
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.