CVE-2026-41249
CoreShop Vulnerável a Execução Remota de Código (RCE) via Configuração Insegura de pull_request_target
- Publicado
- 4 de jun. de 2026
- Atualizado
- 8 de jun. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 7 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 37,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
CoreShop é uma solução de eCommerce aprimorada por Pimcore. Nas versões 5.0.1 até 5.1.0-beta.1, o fluxo de trabalho do GitHub Actions (`.github/workflows/static.yml`) usa o gatilho `pull_request_target`, mas perigosamente faz checkout do código não verificado do head do pull request (`ref: ${{ github.event.pull_request.head.ref }}`). Em seguida, executa um script (`bin/console`) deste checkout não confiável. Isso permite que qualquer atacante externo alcance Execução Remota de Código (RCE) no runner do GitHub Actions simplesmente enviando um Pull Request malicioso. Também conhecida como vulnerabilidade "Pwn Request". Até a data da publicação, `pull_request_target` ainda está presente no arquivo.
Fontes
1- gha-lab-5bce203f66Pesquisa
Laboratório de pesquisa em segurança: reprodução do CVE-2026-41249 (GHSA-q58j-g3f4-h26h) — solicitação pwn de pull_request_target em .github/workflows/static.yml, snapshot de coreshop/CoreShop@cc1e3f54
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.