CVE-2026-31900
ब्लैक का संवेदनशील संस्करण पार्सिंग GitHub Action में RCE की ओर ले जाता है
- प्रकाशित
- 11 मार्च 2026
- अद्यतन
- 13 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 39.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Black एक अडिग Python कोड फ़ॉर्मेटर है। Black कोड फ़ॉर्मेट करने के लिए एक GitHub action प्रदान करता है। यह action एक विकल्प, use_pyproject: true, का समर्थन करता है, जो रिपॉज़िटरी के pyproject.toml से उपयोग करने के लिए Black के संस्करण को पढ़ता है। एक दुर्भावनापूर्ण pull request pyproject.toml को संपादित करके किसी दुर्भावनापूर्ण रिपॉज़िटरी के सीधे URL संदर्भ का उपयोग कर सकता है। इससे GitHub Action के संदर्भ में मनमाना कोड निष्पादन हो सकता है। हमलावर तब action के संदर्भ में उपलब्ध secrets या अनुमतियों तक पहुंच प्राप्त कर सकते हैं। संस्करण 26.3.0 इस भेद्यता को ठीक करता है।
स्रोत
1CVE-2026-31900 असुरक्षित लैब - psf/black GitHub Action RCE
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।