NextCloud Cookbook's pull-checks.yml workflow is vulnerable to OS Command Injection
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
El script de automatización de NextCloud Cookbook usa nombres de ramas de forma insegura, permitiendo que atacantes inyecten y ejecuten comandos arbitrarios durante pull requests. Esto permite que atacantes con acceso a forks ejecuten código malicioso en el pipeline de compilación.
El workflow pull-checks.yml en GitHub Actions interpola directamente la variable github.head_ref (controlada por atacante mediante el nombre de rama del pull request) en comandos shell sin sanitización, permitiendo inyección de comando del sistema operativo. Un atacante con permisos de fork puede crear un nombre de rama conteniendo metacaracteres shell para ejecutar comandos arbitrarios con permisos del workflow; la falla fue corregida removiendo la interpolación insegura de variables en commits posteriores.