CVE-2026-39866
Lawnchair vulnerável a Injeção de Comandos via entrada de despacho de workflow sem aspas em release_update.yml
- Publicado
- 21 de abr. de 2026
- Atualizado
- 25 de abr. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 82,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Lawnchair é um aplicativo de início (home app) gratuito e de código aberto para Android. Antes do commit fcba413f55dd47f8a3921445252849126c6266b2, a injeção de comandos na entrada de despacho do fluxo de trabalho (workflow dispatch) em release_update.yml permitia a execução arbitrária de código. O commit fcba413f55dd47f8a3921445252849126c6266b2 corrige o problema.
Fontes
2- gha-lab-360f77d0d4Pesquisa
Reproduz o CVE-2026-39866, uma injeção de template de entrada `workflow_dispatch` em um fluxo de trabalho do GitHub Actions, usando um snapshot fixado do commit vulnerável para pesquisa de segurança autorizada.
Prova de conceito em laboratório demonstrando injeção de comandos no dispatch de workflows do GitHub Actions (CVE-2026-39866). Executa versões vulnerável e corrigida lado a lado para análise educacional.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.