PT-2026-43300 · Unknown · Vowpal Wabbit

·

CVE-2026-44723

·

Publicado

2026-05-26

·

Atualizado

2026-05-26

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Vowpal Wabbit (versões afetadas não especificadas)
Descrição O fluxo de trabalho .github/workflows/python checks.yml insere a variável github.event.pull request.title diretamente dentro de strings bash entre aspas duplas em quatro etapas e jobs distintos. Esta variável é passada como um argumento de CLI para o script de teste Python run tests model gen and load.py. Como o shell interpreta a string expandida antes de invocar o Python, um invasor pode romper as aspas para executar comandos arbitrários no executor. O gatilho pull request é ativado para PRs direcionados a qualquer branch sem portões de acesso adicionais.
Recomendações Aplique a correção fornecida no commit 998e390e80a7e8192d7849b7784bc113dbd190ad.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44723
GHSA-CG2G-XGG7-3XXQ

Produtos afetados

Vowpal Wabbit