CVE-2026-46420
setup-php: 저장소 기반 PHP 버전 해석 과정에서의 명령 주입 취약점
- 게시됨
- 2026. 7. 17.
- 업데이트됨
- 2026. 7. 20.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 17.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H낮음 · 다음 30일
- 백분위수
- 73.3%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
setup-php는 PHP를 확장 기능, php.ini 구성, 커버리지 드라이버 및 도구와 함께 설정하기 위한 GitHub Action입니다. 2.25.0부터 2.37.1 이전 버전까지, shivammathur/setup-php는 `.php-version`, `platform-overrides.php`를 통한 `composer.lock`, `config.platform.php`를 통한 `composer.json`과 같은 저장소 제어 파일에서 PHP 버전을 확인하며, 생성된 셸 또는 PowerShell 설정 스크립트에 통합하기 전에 해당 값을 충분히 제한하지 않아, `pull_request_target`과 같은 워크플로가 setup-php를 호출하기 전에 공격자가 제어하는 콘텐츠를 체크아웃할 때 GitHub Actions 러너에서 명령 주입이 가능합니다. 이 문제는 버전 2.37.1에서 수정되었습니다.
소스
1CVE-2026-46420용 PoC로, shivammathur/setup-php에서 저장소 제어 PHP 버전 해석을 통한 명령 주입.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.