CVE-2026-29075
Mesa: Il checkout di codice non attendibile nel workflow benchmarks.yml può portare all'esecuzione di codice nel runner privilegiato
- Pubblicato
- 6 mar 2026
- Aggiornato
- 9 mar 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 5 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 30,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Mesa è una libreria Python open-source per la modellazione basata su agenti, che simula sistemi complessi ed esplora comportamenti emergenti. Nella versione 3.5.0 e precedenti, il checkout di codice non attendibile nel workflow benchmarks.yml può portare all'esecuzione di codice in un runner privilegiato. Questo problema è stato corretto tramite il commit c35b8cd.
Fonti
1- gha-lab-ca4fa82ac5Ricerca
Laboratorio di ricerca sulla sicurezza: riproduzione di CVE-2026-29075 (GHSA-3j55-5q6x-2h48) nel workflow pull_request_target di benchmarks.yml in mesa/mesa — snapshot a commit singolo per la riproduzione autorizzata della vulnerabilità.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.