[IDOR / BOLA]9[XSS]10[SSRF]7[SQL INJECTION]3[OAUTH Y SESIONES]4[RCE]11[APIS]4[LÓGICA DE NEGOCIO]10[AUTENTICACIÓN]12[CONFIGURACIÓN]7[CORRUPCIÓN DE MEMORIA]8[DENEGACIÓN DE SERVICIO]10[TLS Y CRIPTOGRAFÍA]7[PATH TRAVERSAL]4[OTRAS INYECCIONES]4[EXPOSICIÓN DE DATOS]2[OTROS]1
Programa: duckduckgo
2 reportes publicados, del más reciente al más antiguo.
CRÍTICA#3619287
DuckDuckGo: un workflow con pull_request_target permitía ejecutar código y envenenar los scripts de todos sus navegadores
Un workflow de GitHub Actions de content-scope-scripts ejecutaba código de PR ajenas con acceso a secretos. Cualquiera podía robar una clave de API y acabar colando una versión maliciosa en los navegadores de DuckDuckGo.
[RCE]duckduckgo
05 oct 2026
3 min
3 min
CRÍTICA#3619288
DuckDuckGo: un workflow con pull_request_target permitía ejecutar código y robar un PAT de privacy-configuration
Un workflow de GitHub Actions de duckduckgo/privacy-configuration ejecutaba código de forks con acceso a secretos, lo que permitía robar un token capaz de aprobar cambios en la configuración de privacidad de todos los navegadores de DuckDuckGo.
[RCE]duckduckgo
03 oct 2026
3 min
3 min