CVE-2026-24480
QGIS में GitHub Actions के माध्यम से सत्यापित RCE और रिपॉजिटरी टेकओवर पाया गया
- प्रकाशित
- 27 जन॰ 2026
- अद्यतन
- 27 जन॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 4 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 34.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
QGIS एक मुफ्त, ओपन सोर्स, क्रॉस-प्लेटफ़ॉर्म भौगोलिक सूचना प्रणाली (GIS) है। रिपॉजिटरी में "pre-commit checks" नामक एक GitHub Actions वर्कफ़्लो शामिल है, जो commit 76a693cd91650f9b4e83edac525e5e4f90d954e9 से पहले, रिमोट कोड निष्पादन और रिपॉजिटरी समझौते के प्रति संवेदनशील था, क्योंकि यह `pull_request_target` ट्रिगर का उपयोग करता था और फिर विशेषाधिकार प्राप्त संदर्भ में अविश्वसनीय पुल रिक्वेस्ट कोड को चेक आउट और निष्पादित करता था। `pull_request_target` द्वारा ट्रिगर किए गए वर्कफ़्लो बेस रिपॉजिटरी के क्रेडेंशियल्स और सीक्रेट्स तक पहुंच के साथ चलते थे। यदि ये वर्कफ़्लो फिर बाहरी पुल रिक्वेस्ट के हेड से कोड को चेक आउट और निष्पादित करते थे (जो हमलावर द्वारा नियंत्रित हो सकता था), तो हमलावर उन्नत विशेषाधिकारों के साथ मनमाने कमांड निष्पादित कर सकता था। इस असुरक्षित पैटर्न को GitHub और सुरक्षा शोधकर्ताओं द्वारा सुरक्षा जोखिम के रूप में प्रलेखित किया गया है। Commit 76a693cd91650f9b4e83edac525e5e4f90d954e9 ने संवेदनशील कोड को हटा दिया।
स्रोत
1- gha-lab-b16a4f3554अनुसंधान
सुरक्षा-अनुसंधान प्रयोगशाला: CVE-2026-24480 pull_request_target pre-commit RCE in qgis/QGIS (कमजोर कमिट पर स्नैपशॉट)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।