CVE-2026-29075
मेसा: benchmarks.yml वर्कफ़्लो में अविश्वसनीय कोड की जाँच करने से विशेषाधिकार प्राप्त रनर में कोड निष्पादन हो सकता है
- प्रकाशित
- 6 मार्च 2026
- अद्यतन
- 9 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 30.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Mesa एक ओपन-सोर्स Python लाइब्रेरी है जो एजेंट-आधारित मॉडलिंग के लिए है, जो जटिल प्रणालियों का अनुकरण करती है और उभरते व्यवहारों की खोज करती है। संस्करण 3.5.0 और उससे पहले के संस्करणों में, benchmarks.yml वर्कफ़्लो में अविश्वसनीय कोड की जाँच करने से विशेषाधिकार प्राप्त रनर में कोड निष्पादन हो सकता है। यह समस्या कमिट c35b8cd के माध्यम से ठीक कर दी गई है।
स्रोत
1- gha-lab-ca4fa82ac5अनुसंधान
सुरक्षा-अनुसंधान प्रयोगशाला: mesa/mesa benchmarks.yml pull_request_target वर्कफ़्लो में CVE-2026-29075 (GHSA-3j55-5q6x-2h48) का पुनरुत्पादन — अधिकृत भेद्यता पुनरुत्पादन के लिए एकल-कमिट स्नैपशॉट।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।