CVE-2026-34243
wenxian: инъекция команд в рабочем процессе GitHub Actions через issue_comment.body
- Опубликовано
- 31 мар. 2026 г.
- Обновлено
- 2 апр. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 5 сент. 2026 г.
wenxian: инъекция команд в рабочем процессе GitHub Actions через issue_comment.body
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
wenxian — это инструмент для генерации BIBTEX-файлов по заданным идентификаторам (DOI, PMID, arXiv ID или названию статьи). В версиях 0.3.1 и более ранних рабочий процесс GitHub Actions использует непроверенные пользовательские данные из issue_comment.body напрямую внутри shell-команды, что допускает потенциальную инъекцию команд и произвольное выполнение кода на раннере. На момент публикации публично доступных исправлений нет.
Исследовательская лабораторная репродукция CVE-2026-34243 (GHSA-r4fj-r33x-8v88): внедрение команд через issue_comment.body в .github/workflows/comment.yaml — снимок njzjz/wenxian@ca4e04de86aa970c0e3cb1c7f2bd103d339fbe51
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.