CVE-2026-35580
Emissary presenta un'iniezione di comandi shell nelle GitHub Actions tramite gli input dei workflow
- Pubblicato
- 7 apr 2026
- Aggiornato
- 7 apr 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 5 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 45,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Emissary è un motore di workflow basato su dati e architettura P2P. Prima della versione 8.39.0, i file di workflow di GitHub Actions contenevano punti di injection di shell in cui gli input `workflow_dispatch` controllati dall'utente venivano interpolati direttamente nei comandi shell tramite la sintassi delle espressioni `${{ }}`. Un attaccante con accesso in scrittura al repository poteva iniettare comandi shell arbitrari, causando avvelenamento del repository e compromissione della supply chain che avrebbe colpito tutti gli utenti a valle. Questa vulnerabilità è stata corretta nella versione 8.39.0.
Fonti
1- gha-lab-ed7a1740c4Ricerca
Laboratorio di ricerca sulla sicurezza: riproduzione controllata di GHSA-3g6g-gq4r-xjm9 / CVE-2026-35580 (iniezione di shell tramite input workflow_dispatch di GitHub Actions) contro uno snapshot bloccato di NationalSecurityAgency/emissary
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.