CVE-2026-39382
dbt présente une injection de commande dans le workflow réutilisable via la sortie non assainie de comment-body
- Publié
- 7 avr. 2026
- Mise à jour
- 8 avr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 5 sept. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 32,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
dbt permet aux analystes et ingénieurs de données de transformer leurs données en utilisant les mêmes pratiques que les ingénieurs logiciels pour construire des applications. Dans le workflow réutilisable dbt-labs/actions/blob/main/.github/workflows/open-issue-in-repo.yml, le job prep utilise peter-evans/find-comment pour rechercher un commentaire existant indiquant qu'un problème de documentation a déjà été ouvert. La sortie steps.issue_comment.outputs.comment-body est ensuite interpolée directement dans une instruction bash if. Étant donné que comment-body est un texte contrôlé par l'attaquant et est inséré dans la syntaxe shell sans échappement, un corps de commentaire malveillant peut sortir de la chaîne entre guillemets et injecter des commandes shell arbitraires. Cette vulnérabilité est corrigée avec le commit bbed8d28354e9c644c5a7df13946a3a0451f9ab9.
Sources
1- gha-lab-4a8fad8536Recherche
Laboratoire de recherche en sécurité reproduisant la CVE-2026-39382 (GHSA-5jxf-vmqr-5g82) : injection de commande dans le workflow réutilisable open-issue-in-repo.yml de dbt-labs, pilotée par un appelant docs-issue.yml de type dbt-core.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.