CVE-2026-46420
setup-php: Injeção de Comandos na Resolução de Versão do PHP Derivada do Repositório
- Publicado
- 17 de jul. de 2026
- Atualizado
- 20 de jul. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 17 de ago. de 2026
setup-php: Injeção de Comandos na Resolução de Versão do PHP Derivada do Repositório
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
setup-php é uma GitHub action para configurar o PHP com extensões, configuração do php.ini, drivers de cobertura e ferramentas. Da versão 2.25.0 até a 2.37.1, shivammathur/setup-php resolve a versão do PHP a partir de arquivos controlados pelo repositório, como .php-version, composer.lock por meio de platform-overrides.php, e composer.json por meio de config.platform.php, e restringe insuficientemente esses valores antes de incorporá-los em scripts de configuração gerados para shell ou PowerShell, permitindo injeção de comandos em um runner do GitHub Actions quando workflows como pull_request_target verificam conteúdos controlados pelo atacante antes de invocar o setup-php. Este problema é corrigido na versão 2.37.1.
PoC para CVE-2026-46420, injeção de comando no shivammathur/setup-php via resolução de versão PHP controlada por repositório.
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.