Appwrite · Github-Issue-Bot · CVE-2026-72861
**Nome do Software Vulnerável e Versões Afetadas**
appwrite/templates (versões afetadas não especificadas)
**Description**
Os templates do github-issue-bot contêm um erro de lógica no processo de verificação de assinatura de webhook do GitHub. A função `verifyWebhook()` em `node/github-issue-bot/src/github.js` e `node-typescript/github-issue-bot/src/github.ts` utiliza uma condição invertida que retorna verdadeiro se o cabeçalho `X-Hub-Signature-256` estiver ausente. Isso permite que requisições não autenticadas e sem assinatura ignorem a verificação HMAC. Consequentemente, a função `postComment()` pode ser acionada usando dados do corpo da requisição, permitindo que um invasor utilize o `GITHUB TOKEN` configurado para postar comentários em repositórios e issues arbitrários ao manipular os objetos de repositório e issue, bem como o login do autor da issue.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.