PT-2026-78645 · Logto · Logto
CVE-2026-63187
·
Publicado
2026-08-19
·
Atualizado
2026-08-25
CVSS v3.1
6.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Logto versões 1.40.1 through 1.40.9
Description
No arquivo
.github/workflows/commitlint.yml, a variável github.event.pull request.title é interpolada diretamente em um comando echo inline. Um título de pull request contendo uma aspa simples pode encerrar a string do echo, permitindo a execução de comandos shell arbitrários no executor do GitHub Actions. Embora o gatilho utilize um GITHUB TOKEN de apenas leitura e não exponha segredos do repositório, comandos injetados podem alterar ou interromper a execução efêmera do fluxo de trabalho.Recommendations
Atualizar para a versão 1.41.0.
Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Logto