CVE-2026-31852
Jellyfin : Compromission possible de l'organisation/des secrets en raison d'une implémentation CI dangereuse
- Publié
- 11 mars 2026
- Mise à jour
- 11 mars 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 5 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 38,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Jellyfin est un système multimédia open-source. Le workflow GitHub Actions code-quality.yml dans jellyfin/jellyfin-ios est vulnérable à une exécution de code arbitraire via des pull requests provenant de dépôts forkés. En raison des permissions élevées du workflow (presque toutes les permissions d'écriture), cette vulnérabilité permet une prise de contrôle complète du dépôt jellyfin/jellyfin-ios, l'exfiltration de secrets hautement privilégiés, une attaque sur la chaîne d'approvisionnement de l'App Store d'Apple, un empoisonnement des paquets du GitHub Container Registry (ghcr.io), ainsi qu'un compromis complet de l'organisation jellyfin via l'utilisation de jetons inter-dépôts. Remarque : Il ne s'agit pas d'une vulnérabilité de code, mais d'une vulnérabilité dans les workflows GitHub Actions. Aucune nouvelle version n'est requise pour cette GHSA et les utilisateurs finaux n'ont aucune action à entreprendre.
Sources
1- gha-lab-3f1ff30e9cRecherche
Laboratoire de recherche en sécurité autorisé reproduisant la CVE-2026-31852 (jellyfin/jellyfin-ios pull_request_target pwn dans code-quality.yml) — instantané isolé, pas le projet amont
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.