PT-2026-28615 · Unknown+1 · Njzjz/Wenxian+1

·

CVE-2026-34243

·

Publicado

2026-03-29

·

Atualizado

2026-07-24

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas wenxian versões 0.3.1 e anteriores
Description wenxian é uma ferramenta utilizada para gerar arquivos BIBTEX a partir de identificadores como DOI, PMID, ID do arXiv ou títulos de artigos. Um fluxo de trabalho do GitHub Actions no software utiliza a entrada de usuário não confiável da variável issue comment.body diretamente dentro de um comando de shell. Como a entrada é interpolada sem sanitização, isso permite a injeção de comandos, possibilitando que invasores remotos executem código arbitrário no executor. Isso pode levar ao comprometimento do pipeline de CI/CD, exfiltração de dados do repositório e acesso não autorizado ao GITHUB TOKEN.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Evite interpolar diretamente a entrada de usuário não confiável em comandos de shell, passando o issue comment.body por meio de uma variável de ambiente e referenciando-a com segurança dentro do script.

Exploit

RCE

Command Injection

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-34243
GHSA-R4FJ-R33X-8V88

Produtos afetados

Github Actions
Njzjz/Wenxian