PT-2026-44387 · Espressif · Dangerjs

·

CVE-2026-44358

·

Publicado

2026-05-28

·

Atualizado

2026-05-28

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Espressif Shared GitHub DangerJS versões anteriores a 1.0.1
Descrição O script entrypoint.sh invoca o DangerJS a partir do espaço de trabalho do chamador após copiar o checkout de um fork para dentro dele. Isso cria um caminho de busca não confiável para a resolução de binários e de módulos Node.js. Consequentemente, uma solicitação de pull de um fork processada por um fluxo de trabalho pull request target pode levar à execução de código arbitrário fornecido pelo fork dentro do contêiner da ação, substituindo o código pretendido da ação.
Recomendações Atualize para a versão 1.0.1.

Exploit

Correção

Uncontrolled Search Path Element

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44358
GHSA-WM3P-PV54-6W73

Produtos afetados

Dangerjs