PT-2026-22081 · Openlist · Openlist

·

CVE-2026-27941

·

Publicado

2026-02-26

·

Atualizado

2026-03-03

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do OpenLIT anteriores a 1.37.1
Descrição O OpenLIT, uma plataforma de engenharia de IA de código aberto, apresenta um problema nos fluxos de trabalho do GitHub Actions anteriores à versão 1.37.1. Esses fluxos de trabalho utilizam o evento pull request target e executam código não confiável de pull requests bifurcados com o contexto de segurança do repositório base. Isso inclui um GITHUB TOKEN com privilégio de escrita e acesso a segredos sensíveis, como chaves de API, tokens de banco de dados/armazenamento vetorial e uma chave de conta de serviço do Google Cloud. O evento pull request target permite a execução de código proveniente de pull requests potencialmente maliciosos.
Recomendações Atualize o OpenLIT para a versão 1.37.1 ou posterior.

Exploit

Correção

LPE

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27941
GHSA-9JGV-X8CQ-296Q
PYSEC-2026-2246

Produtos afetados

Openlist