CVE-2026-22028 Significant scoring difference between GHSA<>NVD
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 4/5
- Tiempo estimado
- 3-5 días
- Aptitud para principiantes
- 25/100
- Tipo de issue
- Error
- Claridad
- Bastante claro
- Estado de actividad
- Estancado
- Stack tecnológico
- github
- Área
- security
Línea de trabajo
Comienza comparando los vectores y las descripciones de CVSS en la referencia NVD CVE-2026-22028 y en el aviso GHSA-36hm-qxxp-pg3m. Revisa las suposiciones indicadas sobre la interacción con la UI y el impacto; se considerará terminado cuando se proporcione una explicación documentada de la diferencia en la puntuación o se identifiquen los datos del aviso que requieren corrección.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
Hello,
I am a vulnerability data analyst, and I have observed a significant difference in the CVSS scores of GHSA-36hm-qxxp-pg3m/CVE-2026-22028.
Score by NVD: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Score by GHSA: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:U
According to the description, component is vulnerable based on the following conditions:
1. Pass unmodified, unsanitized values from user-modifiable data sources (APIs, databases, local storage, etc.) directly into the render tree >> indicates a user action (implies UI:R)
The additional notes in the description imply that the affected scope is quite limited, which could reduce the general impact of the vulnerability - (makes more sense in the IMPACT metrics)
Since scoring could rely on different assessment approaches, this raises various questions and confusion among development teams - could you please provide a reasonable explanation on your end for this score assignment?
References
https://nvd.nist.gov/vuln/detail/CVE-2026-22028
https://github.com/advisories/GHSA-36hm-qxxp-pg3m
Thanks in advance!
- Lenguaje dominante
- Sin datos de lenguaje
- Estrellas
- 2.5k
- Forks
- 772
- Merge medio
- 3 d 15 h
- PR fusionados (30 d)
- 46
Guía de contribución
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de github/advisory-database
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
github/advisory-database#9255 ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
github/advisory-database#9164 · 1 reacción ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
github/advisory-database#8994 ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
github/advisory-database#8898 · 4 comentarios · 1 reacción ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
github/advisory-database#8841 ·
Todos los issues de github/advisory-database
Issues similares
-
good first issue
Dificultad 1/5 Menos de una hora Aptitud para principiantes 95/100
AOSSIE-Org/DebateAI#582 · 2 comentarios ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 70/100
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 70/100
oasisprotocol/oasis-sdk#2523 ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
-
cost:cheap severity:medium
Dificultad 2/5 1-3 horas Aptitud para principiantes 70/100
fairagro/m4.2_sql_to_arc#227 ·