CVE-2026-24480
QGIS avait une RCE validée et une prise de contrôle de dépôt via GitHub Actions
- Publié
- 27 janv. 2026
- Mise à jour
- 27 janv. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 4 sept. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 34,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
QGIS est un système d'information géographique (SIG) gratuit, open source et multiplateforme. Le dépôt contient un workflow GitHub Actions appelé « pre-commit checks » qui, avant le commit 76a693cd91650f9b4e83edac525e5e4f90d954e9, était vulnérable à l'exécution de code à distance et à la compromission du dépôt, car il utilisait le déclencheur `pull_request_target` puis récupérait et exécutait du code de pull request non fiable dans un contexte privilégié. Les workflows déclenchés par `pull_request_target` s'exécutaient avec les identifiants du dépôt de base et l'accès aux secrets. Si ces workflows récupéraient puis exécutaient du code provenant de la tête d'une pull request externe (qui pouvait être contrôlée par un attaquant), l'attaquant pouvait exécuter des commandes arbitraires avec des privilèges élevés. Ce modèle non sécurisé a été documenté comme un risque de sécurité par GitHub et les chercheurs en sécurité. Le commit 76a693cd91650f9b4e83edac525e5e4f90d954e9 a supprimé le code vulnérable.
Sources
1- gha-lab-b16a4f3554Recherche
Laboratoire de recherche en sécurité : CVE-2026-24480 pull_request_target RCE pré-commit dans qgis/QGIS (instantané au commit vulnérable)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.