CVE-2026-34243wenxian是一个用于生成BIBTEX文件的工具,其0.3.1及之前版本存在严重安全漏洞。由于GitHub Actions工作流直接将issue评论中的用户输入传递给shell命令执行,攻击者无需认证即可利用此漏洞注入恶意命令,导致在runner主机上执行任意代码,造成严重的数据泄露或系统破坏。
该漏洞的根源在于wenxian项目的GitHub Actions工作流配置不当。当用户在Issue下发表评论时,工作流被触发并尝试处理评论内容。然而,代码直接获取了`issue_comment.body`的原始内容,并将其未经任何过滤或安全转义就传递给shell解释器执行。由于GitHub Actions的runner环境通常具有较高的权限,攻击者可以通过构造包含特殊字符(如`$(command)`、`|`、`;`)的评论内容,欺骗shell执行恶意的系统指令。这允许攻击者完全接管CI/CD环境,窃取代码库密钥、部署恶意软件或在runner上执行持久化攻击。