CVE-2026-41249
CoreShop vulnérable à l'exécution de code à distance (RCE) via une configuration pull_request_target non sécurisée
- Publié
- 4 juin 2026
- Mise à jour
- 8 juin 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 7 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:NFaible · 30 prochains jours
- Percentile
- 37,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
CoreShop est une solution eCommerce améliorée basée sur Pimcore. Dans les versions 5.0.1 à 5.1.0-beta.1, le workflow GitHub Actions (`.github/workflows/static.yml`) utilise le déclencheur `pull_request_target` mais extrait dangereusement le code non vérifié de la tête de la pull request (`ref: ${{ github.event.pull_request.head.ref }}`). Ensuite, il exécute un script (`bin/console`) provenant de cet extrait non fiable. Cela permet à tout attaquant externe d'obtenir une exécution de code à distance (RCE) sur le runner GitHub Actions simplement en soumettant une Pull Request malveillante. Également connue sous le nom de vulnérabilité « Pwn Request ». Au moment de la publication, `pull_request_target` est toujours présent dans le fichier.
Sources
1- gha-lab-5bce203f66Recherche
Laboratoire de recherche en sécurité : reproduction de la CVE-2026-41249 (GHSA-q58j-g3f4-h26h) — requête pwn pull_request_target dans .github/workflows/static.yml, instantané de coreshop/CoreShop@cc1e3f54
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.