Vulnerabilidad en Eclipse Theia - Website (CVE-2026-1699)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/01/2026
Última modificación:
10/03/2026
Descripción
En el repositorio de Eclipse Theia Website, el flujo de trabajo de GitHub Actions .github/workflows/preview.yml utilizó el disparador pull_request_target mientras extraía y ejecutaba código de solicitud de extracción no confiable. Esto permitió a cualquier usuario de GitHub ejecutar código arbitrario en el entorno de CI del repositorio con acceso a secretos del repositorio y un GITHUB_TOKEN con amplios permisos de escritura (contents:write, packages:write, pages:write, actions:write). Un atacante podría exfiltrar secretos, publicar paquetes maliciosos en la organización eclipse-theia, modificar el sitio web oficial de Theia y enviar código malicioso al repositorio.
Impacto
Puntuación base 3.x
10.00
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:eclipse:theia_website:*:*:*:*:*:*:*:* | 2026-01-22 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



