CVE-2026-31852
जेलीफिन खतरनाक CI कार्यान्वयन से संभावित संगठन/गुप्त समझौता
- प्रकाशित
- 11 मार्च 2026
- अद्यतन
- 11 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 38.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Jellyfin एक ओपन-सोर्स मीडिया सिस्टम है। jellyfin/jellyfin-ios में code-quality.yml GitHub Actions वर्कफ़्लो, फ़ोर्क किए गए रिपॉज़िटरीज़ से पुल रिक्वेस्ट के माध्यम से मनमाना कोड निष्पादन (arbitrary code execution) के प्रति संवेदनशील है। वर्कफ़्लो के बढ़े हुए अनुमतियों (लगभग सभी लेखन अनुमतियाँ) के कारण, यह भेद्यता jellyfin/jellyfin-ios की पूर्ण रिपॉज़िटरी टेकओवर, अत्यधिक विशेषाधिकार प्राप्त रहस्यों (secrets) का बहिर्गमन, Apple App Store आपूर्ति श्रृंखला हमला, GitHub Container Registry (ghcr.io) पैकेज विषाक्तीकरण, और क्रॉस-रिपॉज़िटरी टोकन उपयोग के माध्यम से पूर्ण jellyfin संगठन से समझौता करने में सक्षम बनाती है। ध्यान दें: यह कोड भेद्यता नहीं है, बल्कि GitHub Actions वर्कफ़्लोज़ में एक भेद्यता है। इस GHSA के लिए किसी नए संस्करण की आवश्यकता नहीं है और अंतिम उपयोगकर्ताओं को कोई कार्रवाई करने की आवश्यकता नहीं है।
स्रोत
1- gha-lab-3f1ff30e9cअनुसंधान
अधिकृत सुरक्षा-अनुसंधान प्रयोगशाला जो CVE-2026-31852 (jellyfin/jellyfin-ios code-quality.yml में pull_request_target pwn) को पुनरुत्पादित करती है — पृथक स्नैपशॉट, अपस्ट्रीम प्रोजेक्ट नहीं
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।