CVE-2026-41249
CoreShop уязвим к удалённому выполнению кода (RCE) через небезопасную конфигурацию pull_request_target
- Опубликовано
- 4 июн. 2026 г.
- Обновлено
- 8 июн. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 7 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:NНизкий · следующие 30 дней
- Процентиль
- 37,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
CoreShop — это расширенное решение для электронной коммерции на базе Pimcore. В версиях с 5.0.1 по 5.1.0-beta.1 рабочий процесс GitHub Actions (`.github/workflows/static.yml`) использует триггер `pull_request_target`, но при этом опасным образом выполняет checkout непроверенного кода из ветки pull request (`ref: ${{ github.event.pull_request.head.ref }}`). Затем он запускает скрипт (`bin/console`) из этого непроверенного checkout. Это позволяет любому внешнему злоумышленнику добиться удалённого выполнения кода (RCE) на раннере GitHub Actions, просто отправив вредоносный Pull Request. Также известна как уязвимость «Pwn Request». На момент публикации `pull_request_target` всё ещё присутствует в файле.
Источники
1- gha-lab-5bce203f66Исследования
Лаборатория исследований безопасности: воспроизведение CVE-2026-41249 (GHSA-q58j-g3f4-h26h) — pwn-запрос pull_request_target в .github/workflows/static.yml, снимок coreshop/CoreShop@cc1e3f54
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.