PT-2026-31009 · Peter Evans+1 · Peter-Evans/Find-Comment+1

Adnanekhan

+1

·

Publicado

2026-04-07

·

Atualizado

2026-04-08

·

CVE-2026-39382

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Name of the Vulnerable Software and Affected Versions dbt (affected versions not specified)
Description dbt permite que analistas e engenheiros de dados transformem seus dados usando práticas de engenharia de software. Uma falha de injeção de comando existe no fluxo de trabalho localizado em dbt-labs/actions/blob/main/.github/workflows/open-issue-in-repo.yml. A saída da ação peter-evans/find-comment, especificamente steps.issue comment.outputs.comment-body, é inserida diretamente em uma instrução bash sem a devida proteção. Isso permite que um corpo de comentário malicioso injete comandos shell arbitrários.
Recommendations Atualize para uma versão posterior ao commit bbed8d28354e9c644c5a7df13946a3a0451f9ab9.

Correção

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-39382

Produtos afetados

Dbt
Peter-Evans/Find-Comment