CVE-2026-27701
LiveCodes i18n-update-pull वर्कफ़्लो में अविश्वसनीय PR शीर्षक के माध्यम से JavaScript इंजेक्शन के प्रति संवेदनशील
- प्रकाशित
- 25 फ़र॰ 2026
- अद्यतन
- 27 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 4 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 16.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
LiveCode एक ओपन-सोर्स, क्लाइंट-साइड कोड प्लेग्राउंड है। कमिट e151c64c2bd80d2d53ac1333f1df9429fe6a1a11 से पहले, LiveCode का `i18n-update-pull` GitHub Actions वर्कफ़्लो JavaScript इंजेक्शन के प्रति संवेदनशील है। ट्रिगर करने वाली issue टिप्पणी से जुड़े Pull Request का शीर्षक, GitHub Actions टेम्पलेट एक्सप्रेशन का उपयोग करके सीधे `actions/github-script` JavaScript ब्लॉक में इंटरपोलेट किया जाता है। एक हमलावर जो क्राफ्टेड शीर्षक के साथ PR खोलता है, वह मनमाना JavaScript इंजेक्ट कर सकता है जो CI बॉट टोकन (`CI_APP_ID` / `CI_APP_PRIVATE_KEY`) के विशेषाधिकारों के साथ निष्पादित होता है, जिससे रिपॉजिटरी सीक्रेट्स का बहिर्निष्कासन और अनधिकृत GitHub API ऑपरेशन संभव हो जाते हैं। कमिट e151c64c2bd80d2d53ac1333f1df9429fe6a1a11 इस समस्या को ठीक करता है।
स्रोत
1- gha-lab-25b7988758अनुसंधान
अधिकृत सुरक्षा-अनुसंधान पुनरुत्पादन CVE-2026-27701 / GHSA-xh9w-5859-x97j (live-codes/livecodes @ 8017e01): अविश्वसनीय PR शीर्षक को i18n-update-pull github-script ब्लॉक में इंटरपोलेट किया गया।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।