PT-2026-31009 · Peter Evans+1 · Peter-Evans/Find-Comment+1
Adnanekhan
+1
·
Publicado
2026-04-07
·
Atualizado
2026-04-08
·
CVE-2026-39382
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Name of the Vulnerable Software and Affected Versions
dbt (affected versions not specified)
Description
dbt permite que analistas e engenheiros de dados transformem seus dados usando práticas de engenharia de software. Uma falha de injeção de comando existe no fluxo de trabalho localizado em dbt-labs/actions/blob/main/.github/workflows/open-issue-in-repo.yml. A saída da ação
peter-evans/find-comment, especificamente steps.issue comment.outputs.comment-body, é inserida diretamente em uma instrução bash sem a devida proteção. Isso permite que um corpo de comentário malicioso injete comandos shell arbitrários.Recommendations
Atualize para uma versão posterior ao commit bbed8d28354e9c644c5a7df13946a3a0451f9ab9.
Correção
RCE
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dbt
Peter-Evans/Find-Comment