PT-2026-30892 · Emissary · Emissary

Brennantm

·

Publicado

2026-04-06

·

Atualizado

2026-04-14

·

CVE-2026-35580

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions Emissary versões anteriores a 8.39.0
Description Emissary é um mecanismo de fluxo de trabalho baseado em dados e P2P. Antes da versão 8.39.0, os arquivos de fluxo de trabalho do GitHub Actions continham pontos de injeção de shell onde as entradas workflow dispatch controladas pelo usuário eram interpoladas diretamente em comandos shell através da sintaxe de expressão ${{ }}. Um invasor com acesso de gravação ao repositório poderia injetar comandos shell arbitrários, potencialmente levando ao envenenamento do repositório e ao comprometimento da cadeia de suprimentos, afetando os usuários downstream.
Recommendations Atualize para a versão 8.39.0 ou superior.

Correção

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35580
GHSA-3G6G-GQ4R-XJM9
OPENSUSE-SU-2026:10540-1

Produtos afetados

Emissary