CVE-2026-31852
Jellyfin: возможная компрометация организации/секретов из-за опасной реализации CI
- Опубликовано
- 11 мар. 2026 г.
- Обновлено
- 11 мар. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 5 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 38,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Jellyfin — это медиасистема с открытым исходным кодом. Рабочий процесс GitHub Actions code-quality.yml в репозитории jellyfin/jellyfin-ios уязвим для произвольного выполнения кода через pull request из форкнутых репозиториев. Из-за повышенных разрешений рабочего процесса (почти все разрешения на запись) эта уязвимость позволяет полностью захватить репозиторий jellyfin/jellyfin-ios, похитить высокопривилегированные секреты, осуществить атаку на цепочку поставок Apple App Store, отравить пакеты в GitHub Container Registry (ghcr.io), а также скомпрометировать всю организацию jellyfin через использование токенов между репозиториями. Примечание: это не уязвимость кода, а уязвимость в рабочих процессах GitHub Actions. Для данного GHSA не требуется новая версия, и конечным пользователям не нужно предпринимать никаких действий.
Источники
1- gha-lab-3f1ff30e9cИсследования
Авторизованная исследовательская лаборатория безопасности, воспроизводящая CVE-2026-31852 (jellyfin/jellyfin-ios pull_request_target pwn в code-quality.yml) — изолированный снимок, не являющийся вышестоящим проектом
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.