CVE-2025-54416
tj-actions/branch-names содержит уязвимость внедрения команд
- Опубликовано
- 26 июл. 2025 г.
- Обновлено
- 28 июл. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 14 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:LНизкий · следующие 30 дней
- Процентиль
- 46,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
tj-actions/branch-names — это репозиторий GitHub Actions, содержащий рабочие процессы для получения имени ветки или тега с поддержкой всех событий. В версиях 8.2.1 и ниже выявлена критическая уязвимость в рабочем процессе GitHub Action tj-actions/branch-names, которая позволяет произвольное выполнение команд в последующих рабочих процессах. Проблема возникает из-за непоследовательной санитизации входных данных и неэкранированного вывода, что позволяет злоумышленникам использовать специально созданные имена веток или тегов. Хотя внутренние механизмы санитизации были реализованы, выходные данные действия остаются уязвимыми, подвергая потребляющие рабочие процессы значительным рискам безопасности. Это исправлено в версии 9.0.0.
Источники
1PoC для CVE-2025-54416 tj-actions/branch-names внедрение команд
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.