Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Eclipse Theia - Website (CVE-2026-1699)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/01/2026
Última modificación:
10/03/2026

Descripción

En el repositorio de Eclipse Theia Website, el flujo de trabajo de GitHub Actions .github/workflows/preview.yml utilizó el disparador pull_request_target mientras extraía y ejecutaba código de solicitud de extracción no confiable. Esto permitió a cualquier usuario de GitHub ejecutar código arbitrario en el entorno de CI del repositorio con acceso a secretos del repositorio y un GITHUB_TOKEN con amplios permisos de escritura (contents:write, packages:write, pages:write, actions:write). Un atacante podría exfiltrar secretos, publicar paquetes maliciosos en la organización eclipse-theia, modificar el sitio web oficial de Theia y enviar código malicioso al repositorio.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:eclipse:theia_website:*:*:*:*:*:*:*:* 2026-01-22 (excluyendo)


Referencias a soluciones, herramientas e información