CVE-2025-47271

The OZI action is a GitHub Action that publishes releases to PyPI and mirror releases, signature bundles, and provenance in a tagged release. In versions 1.13.2 through 1.13.5, potentially untrusted data flows into PR creation logic. A malicious actor could construct a branch name that injects arbitrary code. This is patched in 1.13.6. As a workaround, one may downgrade to a version prior to 1.13.2.
CVSS

No CVSS.

Configurations

No configuration.

History

15 Apr 2026, 00:35

Type Values Removed Values Added
Summary
  • (es) La acción OZI es una acción de GitHub que publica versiones en PyPI y versiones espejo, paquetes de firmas y procedencia en una versión etiquetada. En las versiones 1.13.2 a 1.13.5, datos potencialmente no confiables fluyen a la lógica de creación de solicitudes de incorporación de cambios (PR). Un agente malicioso podría crear un nombre de rama que inyecte código arbitrario. Esto se solucionó en la versión 1.13.6. Como workaround, se puede actualizar a una versión anterior a la 1.13.2.

12 May 2025, 11:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-05-12 11:15

Updated : 2026-04-15 00:35


NVD link : CVE-2025-47271

Mitre link : CVE-2025-47271

CVE.ORG link : CVE-2025-47271


JSON object : View

Products Affected

No product.

CWE
CWE-94

Improper Control of Generation of Code ('Code Injection')

CWE-95

Improper Neutralization of Directives in Dynamically Evaluated Code ('Eval Injection')

CWE-1116

Inaccurate Comments