CVE-2026-46420
setup-php: रिपॉजिटरी-व्युत्पन्न PHP संस्करण समाधान में कमांड इंजेक्शन
- प्रकाशित
- 17 जुल॰ 2026
- अद्यतन
- 20 जुल॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 73.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
setup-php एक GitHub action है जो PHP को extensions, php.ini कॉन्फ़िगरेशन, coverage drivers, और tools के साथ सेट अप करने के लिए उपयोग किया जाता है। 2.25.0 से 2.37.1 से पहले के संस्करणों में, shivammathur/setup-php PHP संस्करण को repository-controlled फ़ाइलों जैसे .php-version, composer.lock (platform-overrides.php के माध्यम से), और composer.json (config.platform.php के माध्यम से) से हल करता है, और उन मानों को उत्पन्न shell या PowerShell setup scripts में शामिल करने से पहले पर्याप्त रूप से प्रतिबंधित नहीं करता है, जिससे GitHub Actions runner पर command injection संभव हो जाता है जब workflows जैसे pull_request_target setup-php को आमंत्रित करने से पहले attacker-controlled सामग्री को checkout करते हैं। यह समस्या संस्करण 2.37.1 में ठीक कर दी गई है।
स्रोत
1CVE-2026-46420 के लिए PoC, shivammathur/setup-php में रिपॉजिटरी-नियंत्रित PHP संस्करण समाधान के माध्यम से कमांड इंजेक्शन।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।