PT-2026-43300 · Unknown · Vowpal Wabbit
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Vowpal Wabbit (versões afetadas não especificadas)
Descrição
O fluxo de trabalho
.github/workflows/python checks.yml insere a variável github.event.pull request.title diretamente dentro de strings bash entre aspas duplas em quatro etapas e jobs distintos. Esta variável é passada como um argumento de CLI para o script de teste Python run tests model gen and load.py. Como o shell interpreta a string expandida antes de invocar o Python, um invasor pode romper as aspas para executar comandos arbitrários no executor. O gatilho pull request é ativado para PRs direcionados a qualquer branch sem portões de acesso adicionais.Recomendações
Aplique a correção fornecida no commit 998e390e80a7e8192d7849b7784bc113dbd190ad.
Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Vowpal Wabbit