
Laboratoire de recherche en sécurité reproduisant la CVE-2026-39382 (GHSA-5jxf-vmqr-5g82) : injection de commande dans le workflow réutilisable open-issue-in-repo.yml de dbt-labs, pilotée par un appelant docs-issue.yml de type dbt-core.
Artefact de recherche automatisé — pas le projet en amont.
Ce dépôt est un laboratoire jetable construit par un harnais automatisé pour un mémoire de maîtrise à l'Université Laval sur la reproduction de vulnérabilités publiées dans les workflows GitHub Actions. Il s'agit d'un instantané verbatim de
dbt-labs/actionsau commited19ee39fd410f9ebc3ef202a8c80879a3328697(2026-04-01), redistribué sous la licence propre de ce projet, dont le fichier est inclus inchangé dans cet instantané.Le projet en amont n'est pas impliqué, n'est jamais ciblé, et la vulnérabilité étudiée ici est déjà publique. Chaque secret et variable dans ce dépôt est une valeur factice générée aléatoirement — aucun identifiant réel n'est présent. Les références d'actions et les images d'exécuteur sont épinglées à ce qu'elles résolvaient au 2026-04-01 ; voir
pinning.mddans la sortie du harnais pour chaque modification apportée à l'instantané.Questions ou objections : [email protected]
Un ensemble d'Actions GitHub et de Workflows Réutilisables pour automatiser les tâches courantes liées au développement, à la maintenance et aux tests de dbt-core, des plugins d'adaptateurs de bases de données, et d'autres projets open source de dbt-labs.
Les actions et les workflows doivent être auto-documentés. Consultez chaque action pour plus d'informations et des instructions sur la façon de les utiliser.
Gestion des changelogs
Tests d'installation planifiés
Workflows partagés génériques
Synchronisation des problèmes Jira - utilisé par dbt-metrics
Toute personne interagissant avec les bases de code, les suiveurs de problèmes, les salons de discussion et les listes de diffusion du projet est tenue de respecter le Code de conduite dbt.