CVE-2026-31852
严重已发布
Jellyfin 因危险的 CI 实现可能导致组织/机密泄露
- 已发布
- 2026年3月11日
- 已更新
- 2026年3月11日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年9月5日
初级CVSS
10.0/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H0.4%
低 · 未来 30 天
- 百分位
- 38.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Jellyfin 是一个开源媒体系统。jellyfin/jellyfin-ios 中的 code-quality.yml GitHub Actions 工作流容易受到来自 fork 仓库的拉取请求的任意代码执行攻击。由于该工作流具有提升的权限(几乎所有写权限),此漏洞可导致 jellyfin/jellyfin-ios 仓库被完全接管、高权限机密被窃取、Apple App Store 供应链攻击、GitHub Container Registry (ghcr.io) 软件包投毒,以及通过跨仓库令牌使用导致整个 jellyfin 组织被入侵。注意:这不是代码漏洞,而是 GitHub Actions 工作流中的漏洞。此 GHSA 不需要新版本,最终用户无需采取任何操作。
来源
1授权安全研究实验室复现 CVE-2026-31852(jellyfin/jellyfin-ios 中 code-quality.yml 的 pull_request_target 漏洞)——隔离快照,非上游项目
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。