
Injeção de workflow (CWE-77 / 78)
Sempre que interpolas ${{ github.event.* }}, nomes de branch, títulos de PR ou corpos de issue num bloco `run:`, estás a fazer shell-injection à tua própria pipeline. O scanner faz taint a cada input não confiável e segue-o por cada passo até aterrar numa shell, mesmo através de composite actions.
