[TLP:CLEAR] GitHub Actions opravuje 1 zraniteľnosť
GitHub verziou 9.0 opravuje 1 zraniteľnosť v produkte GitHub Actions [1].
Autentizovanému vzdialenému útočníkovi je umožnené vykonávať príkazy zadaním špeciálne vytvorených názvov vetiev a značiek. K zraniteľnosti bol zverejnený PoC skript, ktorý je možné nájsť na [1].
Zraniteľnosť sa nachádza v produkte GitHub Actions vo verziách <=8.2.1.
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:L
Viac informácií:
- CVE-2025-54416 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-77: Improper Neutralization of Special Elements used in a Command ('Command Injection') at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 26. 8. 2025.
Za CESNET-CERTS Martin Krajči dňa 5. 8. 2025.