
Laboratório de pesquisa em segurança reproduzindo o CVE-2026-39382 (GHSA-5jxf-vmqr-5g82): injeção de comandos no workflow reutilizável open-issue-in-repo.yml do dbt-labs, acionada por um chamador docs-issue.yml no estilo dbt-core
Artefacto de investigación automatizado — no es el proyecto original.
Este repositorio es un laboratorio desechable construido por un sistema automatizado para una tesis de maestría en la Université Laval sobre la reproducción de vulnerabilidades publicadas en flujos de trabajo de GitHub Actions. Es una instantánea literal de
dbt-labs/actionsen el commited19ee39fd410f9ebc3ef202a8c80879a3328697(2026-04-01), redistribuida bajo la licencia de ese proyecto, cuyo archivo se incluye sin cambios en esta instantánea.El proyecto original no está involucrado, nunca es el objetivo, y la vulnerabilidad estudiada aquí ya es pública. Cada secreto y variable en este repositorio es un valor ficticio generado aleatoriamente — no hay ninguna credencial real presente. Las referencias a acciones e imágenes de ejecutores están fijadas a lo que resolvieron el 2026-04-01; consulta
pinning.mden la salida del sistema para cada cambio realizado en la instantánea.Preguntas u objeciones: [email protected]
Un conjunto de Actions y Flujos de trabajo reutilizables de GitHub para automatizar tareas comunes relacionadas con el desarrollo, mantenimiento y prueba de dbt-core, plugins de adaptadores de bases de datos y otros proyectos de código abierto de dbt-labs.
Las actions y los flujos de trabajo deben estar autodocumentados. Consulta cada action para obtener más información e instrucciones sobre cómo usarlas.
Gestión de changelogs
Pruebas de instalación programadas
Flujos de trabajo compartidos genéricos
Sincronización de issues de Jira — utilizado por dbt-metrics
Se espera que todas las personas que interactúan en los códigos base del proyecto, rastreadores de issues, salas de chat y listas de correo sigan el Código de conducta de dbt.