CVE-2026-46420
严重已发布
setup-php:仓库派生 PHP 版本解析中的命令注入漏洞
- 已发布
- 2026年7月17日
- 已更新
- 2026年7月20日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月17日
初级CVSS
9.8/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H1.5%
低 · 未来 30 天
- 百分位
- 73.3%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
setup-php 是一个 GitHub Action,用于配置 PHP 及其扩展、php.ini 配置、覆盖率驱动程序和工具。在 2.25.0 至 2.37.1 之前的版本中,shivammathur/setup-php 会从仓库控制的文件中解析 PHP 版本,例如 .php-version、通过 platform-overrides.php 解析的 composer.lock,以及通过 config.platform.php 解析的 composer.json,并且在将这些值合并到生成的 shell 或 PowerShell 配置脚本之前未对其进行充分约束,从而允许在 GitHub Actions 运行器上执行命令注入,当诸如 pull_request_target 等工作流在调用 setup-php 之前检出攻击者控制的内容时即会触发。此问题已在 2.37.1 版本中修复。
来源
1CVE-2026-46420 的 PoC,通过仓库控制的 PHP 版本解析在 shivammathur/setup-php 中实现命令注入。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。