PT-2026-78645 · Logto · Logto

CVE-2026-63187

·

Publicado

2026-08-19

·

Atualizado

2026-08-25

CVSS v3.1

6.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Logto versões 1.40.1 through 1.40.9
Description No arquivo .github/workflows/commitlint.yml, a variável github.event.pull request.title é interpolada diretamente em um comando echo inline. Um título de pull request contendo uma aspa simples pode encerrar a string do echo, permitindo a execução de comandos shell arbitrários no executor do GitHub Actions. Embora o gatilho utilize um GITHUB TOKEN de apenas leitura e não exponha segredos do repositório, comandos injetados podem alterar ou interromper a execução efêmera do fluxo de trabalho.
Recommendations Atualizar para a versão 1.41.0.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63187
GHSA-869C-8MM3-W5CJ

Produtos afetados

Logto