Unknown · Vowpal Wabbit · CVE-2026-44723
**Nome do Software Vulnerável e Versões Afetadas**
Vowpal Wabbit (versões afetadas não especificadas)
**Descrição**
O fluxo de trabalho `.github/workflows/python checks.yml` insere a variável `github.event.pull request.title` diretamente dentro de strings bash entre aspas duplas em quatro etapas e jobs distintos. Esta variável é passada como um argumento de CLI para o script de teste Python `run tests model gen and load.py`. Como o shell interpreta a string expandida antes de invocar o Python, um invasor pode romper as aspas para executar comandos arbitrários no executor. O gatilho `pull request` é ativado para PRs direcionados a qualquer branch sem portões de acesso adicionais.
**Recomendações**
Aplique a correção fornecida no commit 998e390e80a7e8192d7849b7784bc113dbd190ad.