CVE-2026-1699
В репозитории Eclipse Theia Website рабочий процесс GitHub Actions .github/workflows/preview.yml использовал триггер pull_request_target, при этом...
- Опубликовано
- 30 янв. 2026 г.
- Обновлено
- 2 февр. 2026 г.
- Назначение CNA
- eclipse
- Наблюдены доказательства
- 4 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 43,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
В репозитории Eclipse Theia Website рабочий процесс GitHub Actions `.github/workflows/preview.yml` использовал триггер `pull_request_target`, при этом выполнялась проверка и запуск недоверенного кода из pull request. Это позволяло любому пользователю GitHub выполнять произвольный код в CI-среде репозитория с доступом к секретам репозитория и `GITHUB_TOKEN` с широкими правами на запись (`contents:write`, `packages:write`, `pages:write`, `actions:write`). Злоумышленник мог похитить секреты, опубликовать вредоносные пакеты в организацию eclipse-theia, изменить официальный сайт Theia и внедрить вредоносный код в репозиторий.
Источники
1- gha-lab-b5c1313658Исследования
Авторизованная исследовательская лаборатория безопасности, воспроизводящая CVE-2026-1699 (pwn request в preview.yml) — снимок eclipse-theia/theia-website
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.