Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Datosh

#25319de 56,326
9.9CVSS total
Vulnerabilidades · 1
PT-2026-43300
9.9
2026-05-26
Unknown · Vowpal Wabbit · CVE-2026-44723
**Nome do Software Vulnerável e Versões Afetadas** Vowpal Wabbit (versões afetadas não especificadas) **Descrição** O fluxo de trabalho `.github/workflows/python checks.yml` insere a variável `github.event.pull request.title` diretamente dentro de strings bash entre aspas duplas em quatro etapas e jobs distintos. Esta variável é passada como um argumento de CLI para o script de teste Python `run tests model gen and load.py`. Como o shell interpreta a string expandida antes de invocar o Python, um invasor pode romper as aspas para executar comandos arbitrários no executor. O gatilho `pull request` é ativado para PRs direcionados a qualquer branch sem portões de acesso adicionais. **Recomendações** Aplique a correção fornecida no commit 998e390e80a7e8192d7849b7784bc113dbd190ad.