Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CoreShop de coreshop (CVE-2026-41249)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026

Descripción

CoreShop es una solución de comercio electrónico mejorada de Pimcore. En las versiones 5.0.1 hasta 5.1.0-beta.1, el flujo de trabajo de GitHub Actions (.github/workflows/static.yml) utiliza el disparador pull_request_target pero, de forma peligrosa, extrae el código no verificado de la cabecera de la solicitud de extracción (ref: ${{ github.event.pull_request.head.ref }}). Posteriormente, ejecuta un script (bin/console) desde esta extracción no confiable. Esto permite a cualquier atacante externo lograr Ejecución Remota de Código (RCE) en el ejecutor de GitHub Actions simplemente enviando una solicitud de extracción maliciosa. También conocida como vulnerabilidad 'Pwn Request'. En el momento de la publicación, pull_request_target todavía está en el archivo.