CVE-2026-22028 Significant scoring difference between GHSA<>NVD
Personne n'a encore pris cette issue.
Évaluation
- Difficulté
- 4/5
- Temps estimé
- 3-5 jours
- Accessibilité débutants
- 25/100
- Type d'issue
- Bug
- Clarté
- Plutôt claire
- Activité
- À l'abandon
- Stack technique
- github
- Domaine
- security
Piste de recherche
Commencez par comparer les vecteurs et les descriptions CVSS dans la référence NVD CVE-2026-22028 et dans l’avis GHSA-36hm-qxxp-pg3m. Examinez les hypothèses indiquées concernant l’interaction avec l’UI et l’impact ; le travail est considéré comme terminé lorsqu’une explication documentée de la différence de score est fournie ou que les données de l’avis nécessitant une correction sont identifiées.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Description
Hello,
I am a vulnerability data analyst, and I have observed a significant difference in the CVSS scores of GHSA-36hm-qxxp-pg3m/CVE-2026-22028.
Score by NVD: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Score by GHSA: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:U
According to the description, component is vulnerable based on the following conditions:
1. Pass unmodified, unsanitized values from user-modifiable data sources (APIs, databases, local storage, etc.) directly into the render tree >> indicates a user action (implies UI:R)
The additional notes in the description imply that the affected scope is quite limited, which could reduce the general impact of the vulnerability - (makes more sense in the IMPACT metrics)
Since scoring could rely on different assessment approaches, this raises various questions and confusion among development teams - could you please provide a reasonable explanation on your end for this score assignment?
References
https://nvd.nist.gov/vuln/detail/CVE-2026-22028
https://github.com/advisories/GHSA-36hm-qxxp-pg3m
Thanks in advance!
- Langage dominant
- Aucune donnée de langage
- Étoiles
- 2.5k
- Forks
- 772
- Merge moyen
- 3 j 15 h
- PR mergées (30 j)
- 46
Guide de contribution
Ouvrir le guide de contribution
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Autres issues de github/advisory-database
-
Difficulté 2/5 1-3 heures Accessibilité débutants 68/100
github/advisory-database#9255 ·
-
Difficulté 2/5 1-3 heures Accessibilité débutants 72/100
github/advisory-database#9164 · 1 réaction ·
-
Difficulté 2/5 1-3 heures Accessibilité débutants 72/100
github/advisory-database#8994 ·
-
Difficulté 2/5 1-3 heures Accessibilité débutants 68/100
github/advisory-database#8898 · 4 commentaires · 1 réaction ·
-
Difficulté 2/5 1-3 heures Accessibilité débutants 72/100
github/advisory-database#8841 ·
Toutes les issues de github/advisory-database
Issues similaires
-
Add a SECURITY.md Ouverte
Difficulté 1/5 Moins d'une heure Accessibilité débutants 90/100
ElementsProject/cln-application#167 · 1 commentaire · 1 réaction ·
-
Difficulté 2/5 1-3 heures Accessibilité débutants 70/100
-
Difficulté 2/5 1-3 heures Accessibilité débutants 70/100
confident-ai/deepteam#289 ·
-
Difficulté 2/5 1-3 heures Accessibilité débutants 65/100
-
Security advisory for wasmtime Ouverte
Difficulté 2/5 1-3 heures Accessibilité débutants 70/100
VirusTotal/yara-x#780 ·