[GHSA-rp9m-7r4c-75qg] [CVE-2026-35039] - Request for CVSS correction or clarification
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 4/5
- Tiempo estimado
- 3-5 días
- Aptitud para principiantes
- 35/100
- Tipo de issue
- Error
- Claridad
- Bastante claro
- Estado de actividad
- Tranquilo
- Área
- security
Línea de trabajo
Revisa GHSA-rp9m-7r4c-75qg y CVE-2026-35039 junto con las directrices enlazadas de CVSS 3.1 y el vector propuesto por quien reportó el problema. Verifica si poseer un JWT válido cambia el PR y si el impacto indicado está justificado; se considera terminado cuando se documenta la decisión y se actualizan los metadatos del advisory si corresponde.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
Hi GitHub,
Our automated CVSS enrichment pipeline detected some discrepancies between GitHub's provided vector and ours. Since this also passed a GitHub review, I thought it would be helpful to share my insights here, so that the vector or its justification might be corrected. For reference, this was the output from our AI pipeline: https://graph.volerion.com/view?id=CVE-2026-35039.
For the current vector, PR:N was set, but exploitation requires an attacker to possess a valid JWT, which is an authentication artifact, and therefore constitutes at least a low privilege requirement.
Additionally, impact could have been downgraded to C:L/I:L due to the fact it may not be reasonable to believe that an attacker could obtain administrator-like control in most implementations involving this library. However, since that is also arguably the most subjective part of the CVSS specification, I won't press that point if you feel otherwise.
My suggestion would be to change PR:N to PR:L which comes down to a final vector of:
https://volerion.com/cvss/3.1#vector=CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Thanks!
- Lenguaje dominante
- Sin datos de lenguaje
- Estrellas
- 2.5k
- Forks
- 772
- Merge medio
- 3 d 15 h
- PR fusionados (30 d)
- 46
Guía de contribución
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de github/advisory-database
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
github/advisory-database#9255 ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
github/advisory-database#9164 · 1 reacción ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
github/advisory-database#8994 ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
github/advisory-database#8898 · 4 comentarios · 1 reacción ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
github/advisory-database#8841 ·
Todos los issues de github/advisory-database
Issues similares
-
needs-triage
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
-
Nmap
Dificultad 1/5 Menos de una hora Aptitud para principiantes 85/100
-
Mend: dependency security vulnerability untriaged
Dificultad 2/5 1-3 horas Aptitud para principiantes 70/100
-
blocklist removal
Dificultad 2/5 1-3 horas Aptitud para principiantes 65/100
MetaMask/eth-phishing-detect#296544 ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 70/100
Azure/azure-functions-docker#1257 ·