CVE-2026-41249
CoreShop、安全でないpull_request_target設定によりリモートコード実行(RCE)の脆弱性
- 公開済み
- 2026/06/04
- 更新済み
- 2026/06/08
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/09/07
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N低 · 今後 30 日間
- パーセンタイル
- 37.0%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
CoreShopは、Pimcore拡張型eコマースソリューションです。バージョン5.0.1から5.1.0-beta.1において、GitHub Actionsワークフロー(`.github/workflows/static.yml`)は`pull_request_target`トリガーを使用していますが、プルリクエストのヘッド(`ref: ${{ github.event.pull_request.head.ref }}`)から未検証のコードを危険な方法でチェックアウトします。その後、この信頼されていないチェックアウトからスクリプト(`bin/console`)を実行します。これにより、外部の攻撃者は悪意のあるプルリクエストを送信するだけで、GitHub Actionsランナー上でリモートコード実行(RCE)を達成できます。「Pwn Request」脆弱性としても知られています。公開時点では、`pull_request_target`は依然としてファイル内に存在しています。
ソース
1セキュリティ研究ラボ: CVE-2026-41249 (GHSA-q58j-g3f4-h26h) の再現 — .github/workflows/static.yml における pull_request_target pwn リクエスト、coreshop/CoreShop@cc1e3f54 のスナップショット
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。