Ad

CVE-2026-55378

CRITICAL CVSS 4.0: 9,3 EPSS 0.60%
Обновлено 28 августа 2026
GitHub
Параметр Значение
CVSS 9,3 (CRITICAL)
Устранено в версии 1.3.1
Тип уязвимости CWE-78 (Внедрение команд ОС)
Поставщик GitHub
Публичный эксплойт Нет

JS Recon — это инструмент перечисления JavaScript и SAST. С версий 1.2.1-beta.1 до 1.3.1-beta.2 рабочий процесс PR Branch Checker в .github/workflows/pr_checker.yml помещает github.head_ref и github.event.pull_request.head.repo.full_name в BRANCH_NAME и SOURCE_REPO и интерполирует эти ненадежные значения в команду комментария оболочки gh pr. Удаленный пользователь, открывающий запрос на включение, может использовать метасимволы оболочки в имени ветки или ветки для выполнения команд в средстве выполнения GitHub Actions с помощью GITHUB_TOKEN рабочего процесса, который имеет разрешение на запись для запросов на включение.

Эта проблема исправлена ​​в версии 1.3.1-beta.2.

Показать оригинальное описание (EN)

JS Recon is a JavaScript enumeration and SAST tool. From 1.2.1-beta.1 until 1.3.1-beta.2, the PR Branch Checker workflow in .github/workflows/pr_checker.yml places github.head_ref and github.event.pull_request.head.repo.full_name into BRANCH_NAME and SOURCE_REPO and interpolates those untrusted values into a shell gh pr comment command. A remote user who opens a pull request can use shell metacharacters in a branch or fork name to execute commands in the GitHub Actions runner with the workflow's GITHUB_TOKEN, which has pull-requests write permission. This issue is fixed in version 1.3.1-beta.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0