CVE-2026-22869
Eigent permet l'exécution arbitraire de code via le workflow CI pull_request_target
- Publié
- 13 janv. 2026
- Mise à jour
- 14 janv. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 4 sept. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 48,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Eigent Eigent est un Workforce multi-agents. Une vulnérabilité de sécurité critique dans le workflow CI (`.github/workflows/ci.yml`) permet l'exécution arbitraire de code à partir de pull requests de forks disposant des permissions d'écriture sur le dépôt. Le workflow vulnérable utilise le déclencheur `pull_request_target` combiné à l'extraction (checkout) de code de PR non fiable. Un attaquant peut exploiter cette faille pour voler des identifiants, publier des commentaires, pousser du code ou créer des releases.
Sources
1Laboratoire de recherche en sécurité reproduisant CVE-2026-22869 (pwn) — exécution de code arbitraire dans un run privilégié `pull_request_target` via détournement de `npx local-bin`, instantané de eigent-ai/eigent @ 2a406536
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.