CVE-2026-44590
Sherlock: validate_modified_targets.yml में pull_request_target के माध्यम से कमांड इंजेक्शन
- प्रकाशित
- 27 मई 2026
- अद्यतन
- 28 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 26 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 64.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Sherlock सोशल नेटवर्क्स पर यूज़रनेम के आधार पर सोशल मीडिया अकाउंट्स की खोज करता है। 0.16.1 से पहले, GitHub Actions वर्कफ़्लो validate_modified_targets.yml pull_request_target ट्रिगर के माध्यम से कमांड इंजेक्शन के प्रति संवेदनशील है। कोई भी GitHub उपयोगकर्ता पुल रिक्वेस्ट खोलकर CI रनर पर मनमाने कमांड निष्पादित कर सकता है और GITHUB_TOKEN को बाहर निकाल सकता है। किसी अनुमोदन, समीक्षा या मर्ज की आवश्यकता नहीं है। यह भेद्यता 0.16.1 में ठीक कर दी गई है।
स्रोत
1CVE-2026-44590 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, Sherlock के GitHub Actions वर्कफ़्लो में कमांड इंजेक्शन जो pull_request_target के माध्यम से RCE और GITHUB_TOKEN एक्सफ़िल्ट्रेशन सक्षम करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।