
Workflow Injection (CWE-77 / 78)
Jedes Mal, wenn du ${{ github.event.* }}, Branch-Namen, PR-Titel oder Issue-Bodies in einen `run:`-Block interpolierst, injizierst du Shell in deine eigene Pipeline. Der Scanner taintet jeden untrusted Input und folgt ihm durch jeden Step bis zum Shell, auch über Composite Actions hinweg.
