CVE-2026-34243
wenxian: issue_comment.body के माध्यम से GitHub Actions वर्कफ़्लो में कमांड इंजेक्शन
- प्रकाशित
- 31 मार्च 2026
- अद्यतन
- 2 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 81.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
wenxian एक उपकरण है जो दिए गए पहचानकर्ताओं (DOI, PMID, arXiv ID, या पेपर शीर्षक) से BIBTEX फ़ाइलें उत्पन्न करता है। संस्करण 0.3.1 और उससे पहले के संस्करणों में, एक GitHub Actions वर्कफ़्लो शेल कमांड के अंदर सीधे issue_comment.body से अविश्वसनीय उपयोगकर्ता इनपुट का उपयोग करता है, जिससे रनर पर संभावित कमांड इंजेक्शन और मनमाना कोड निष्पादन की अनुमति मिलती है। प्रकाशन के समय, कोई सार्वजनिक रूप से उपलब्ध पैच नहीं हैं।
स्रोत
1- gha-lab-85f022290aअनुसंधान
# CVE-2026-34243 (GHSA-r4fj-r33x-8v88) का शोध प्रयोगशाला पुनरुत्पादन: .github/workflows/comment.yaml में issue_comment.body के माध्यम से कमांड इंजेक्शन — njzjz/wenxian@ca4e04de86aa970c0e3cb1c7f2bd103d339fbe51 का स्नैपशॉट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।