CVE-2026-35580
एमिसरी में वर्कफ़्लो इनपुट के माध्यम से GitHub एक्शन्स शेल इंजेक्शन मौजूद है
- प्रकाशित
- 7 अप्रैल 2026
- अद्यतन
- 7 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 45.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Emissary एक P2P-आधारित डेटा-संचालित वर्कफ़्लो इंजन है। 8.39.0 से पहले, GitHub Actions वर्कफ़्लो फ़ाइलों में शेल इंजेक्शन बिंदु मौजूद थे, जहाँ उपयोगकर्ता-नियंत्रित workflow_dispatch इनपुट को ${{ }} एक्सप्रेशन सिंटैक्स के माध्यम से सीधे शेल कमांड में इंटरपोलेट किया जाता था। रिपॉज़िटरी लिखने की पहुँच रखने वाला हमलावर मनमाने शेल कमांड इंजेक्ट कर सकता था, जिससे रिपॉज़िटरी विषाक्तता (poisoning) और सप्लाई चेन समझौता हो सकता था, जो सभी डाउनस्ट्रीम उपयोगकर्ताओं को प्रभावित करता था। यह भेद्यता 8.39.0 में ठीक कर दी गई है।
स्रोत
1- gha-lab-ed7a1740c4अनुसंधान
सुरक्षा-अनुसंधान प्रयोगशाला: GHSA-3g6g-gq4r-xjm9 / CVE-2026-35580 (GitHub Actions workflow_dispatch इनपुट शेल इंजेक्शन) का NationalSecurityAgency/emissary के पिन किए गए स्नैपशॉट के विरुद्ध नियंत्रित पुनरुत्पादन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।