[GHSA-5ghq-42rg-769x] [CVE-2026-35035] - Request for CVSS correction or clarification
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 4/5
- Tiempo estimado
- 3-5 días
- Aptitud para principiantes
- 35/100
- Tipo de issue
- Error
- Claridad
- Bastante claro
- Estado de actividad
- Tranquilo
- Stack tecnológico
- github
- Área
- security
Línea de trabajo
Comienza con el advisory de CVE-2026-35035 y compara su vector CVSS publicado con las directrices de CVSS v3.1 y v4.0 enlazadas en el issue. Confirma si las métricas de UI e impacto propuestas están justificadas; se considera completado cuando se corrige el vector del advisory o su explicación, o se proporciona la aclaración solicitada.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
Hi GitHub,
Our automated CVSS enrichment pipeline detected some discrepancies between GitHub's provided vector and ours. Since this also passed a GitHub review, I thought it would be helpful to share my insights here, so that the vector or its justification might be corrected. For reference, this was the output from our AI pipeline: https://graph.volerion.com/view?id=CVE-2026-35035.
For the current vector, UI:N was set rather than UI:R, likely due to the fact that the Cross-Site Scripting payload triggers on the main landing page, but that is still considered user interaction in CVSS terms. i.e. the attacker cannot exploit this at will and user participation is required in some manner. This was later clarified in the documentation for CVSS v4.
Additionally, impact represents the delta change in capabilities and an attacker with administrator access already has complete or near-complete control over their domain, so C:H/I:H/A:H seems like an impossible stretch.
My suggestion would be to change UI:N to UI:R and C:H/I:H/A:H to C:L/I:L/A:N, which is the higher-scoring impact group taken from the subsequent browser system, rather than the potential low-integrity repudiation impact suffered by the vulnerable system.
The final vector would then be:
https://volerion.com/cvss/3.1#vector=CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
which comes down to a base score of 4.8, a serious downgrade from 9.1.
Thanks!
- Lenguaje dominante
- Sin datos de lenguaje
- Estrellas
- 2.5k
- Forks
- 772
- Merge medio
- 3 d 15 h
- PR fusionados (30 d)
- 46
Guía de contribución
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de github/advisory-database
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
github/advisory-database#9255 ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
github/advisory-database#9164 · 1 reacción ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
github/advisory-database#8994 ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
github/advisory-database#8898 · 4 comentarios · 1 reacción ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
github/advisory-database#8841 ·
Todos los issues de github/advisory-database
Issues similares
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
-
oblt-aw/detector/security
Dificultad 2/5 1-3 horas Aptitud para principiantes 70/100
-
setup tools wizard offers no GitHub auth path, and setup summary doesn't recognize `gh` CLI auth Abiertoarea/auth comp/cli P3 tool/skills type/bug
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
NousResearch/hermes-agent#121131 ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
trailofbits/skills#330 ·
-
accepted
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100