[GHSA-rp9m-7r4c-75qg] [CVE-2026-35039] - Request for CVSS correction or clarification
Les mainteneurs répondent en général sous 1 jour
Personne n'a encore pris cette issue.
Évaluation
- Difficulté
- 4/5
- Temps estimé
- 3-5 jours
- Accessibilité débutants
- 35/100
- Type d'issue
- Bug
- Clarté
- Plutôt claire
- Activité
- Calme
- Domaine
- security
Piste de recherche
Examinez GHSA-rp9m-7r4c-75qg et CVE-2026-35039 ainsi que les recommandations CVSS 3.1 liées et le vecteur proposé par le rapporteur. Vérifiez si la possession d’un JWT valide modifie le PR et si l’impact indiqué est justifié ; le travail est considéré comme terminé lorsque la décision est documentée et que les métadonnées de l’advisory sont mises à jour si cela est justifié.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Description
Hi GitHub,
Our automated CVSS enrichment pipeline detected some discrepancies between GitHub's provided vector and ours. Since this also passed a GitHub review, I thought it would be helpful to share my insights here, so that the vector or its justification might be corrected. For reference, this was the output from our AI pipeline: https://graph.volerion.com/view?id=CVE-2026-35039.
For the current vector, PR:N was set, but exploitation requires an attacker to possess a valid JWT, which is an authentication artifact, and therefore constitutes at least a low privilege requirement.
Additionally, impact could have been downgraded to C:L/I:L due to the fact it may not be reasonable to believe that an attacker could obtain administrator-like control in most implementations involving this library. However, since that is also arguably the most subjective part of the CVSS specification, I won't press that point if you feel otherwise.
My suggestion would be to change PR:N to PR:L which comes down to a final vector of:
https://volerion.com/cvss/3.1#vector=CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Thanks!
- Langage dominant
- Aucune donnée de langage
- Étoiles
- 2.5k
- Forks
- 772
- Merge moyen
- 5 j 12 h
- PR mergées (30 j)
- 68
Préparer son environnement
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Autres issues de github/advisory-database
-
Difficulté 2/5 1-3 heures Accessibilité débutants 68/100
github/advisory-database#9255 ·
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 2/5 1-3 heures Accessibilité débutants 72/100
github/advisory-database#9164 · 1 réaction ·
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 2/5 1-3 heures Accessibilité débutants 72/100
github/advisory-database#8994 ·
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 2/5 1-3 heures Accessibilité débutants 68/100
github/advisory-database#8898 · 4 commentaires · 1 réaction ·
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 2/5 1-3 heures Accessibilité débutants 72/100
github/advisory-database#8841 ·
Les mainteneurs répondent en général sous 1 jour
Toutes les issues de github/advisory-database
Issues similaires
-
security
Difficulté 2/5 1-3 heures Accessibilité débutants 68/100
Les mainteneurs répondent en général sous 1 jour
-
ACK_WAITING HELP_WANTED UPDATE_CS
Difficulté 2/5 1-3 heures Accessibilité débutants 78/100
OWASP/CheatSheetSeries#2458 ·
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 2/5 Une demi-journée Accessibilité débutants 88/100
BasedHardware/omi#19702 ·
Les mainteneurs répondent en général sous 1 jour
-
Mend: dependency security vulnerability
Difficulté 2/5 1-3 heures Accessibilité débutants 75/100
ManageIQ/manageiq-ui-service#2208 ·
Les mainteneurs répondent en général sous 1 jour
-
comp/gateway P3 platform/telegram sweeper:risk-message-delivery sweeper:risk-session-state type/security
Difficulté 2/5 1-3 heures Accessibilité débutants 84/100
NousResearch/hermes-agent#127053 · 1 commentaire ·
Les mainteneurs répondent en général sous 1 jour