GitHub - CVE-2026-3854
Date de publication :
Date de mise à jour :
Il s’agit d’une vulnérabilité d’injection de commande dans GitHub Enterprise Server.
GitHub Enterprise Server est une plateforme DevOps auto‑hébergée permettant la gestion de dépôts Git, du contrôle de version et de workflows de développement collaboratifs en environnement interne.
La vulnérabilité est due à un défaut d’assainissement des valeurs d’options Git fournies par un utilisateur lors d’une opération git push, lesquelles sont intégrées dans des en‑têtes de services internes sans filtrage approprié.
Elle permet à un attaquant disposant d’un accès push sur un dépôt d’exécuter des commandes arbitraires sur l’instance GitHub Enterprise Server.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
• Exécution de code arbitraire (à distance)
• Élévation de privilèges
• Atteinte à la confidentialité des données
• Atteinte à l'intégrité des données
Exploitation
CWE-77 : Improper Neutralization of Special Elements used in a Command ('Command Injection')
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• GitHub Enterprise Server version antérieure à 3.14.24,
• GitHub Enterprise Server version antérieure à 3.15.19,
• GitHub Enterprise Server version antérieure à 3.16.15,
• GitHub Enterprise Server version antérieure à 3.17.12,
• GitHub Enterprise Server version antérieure à 3.14.24,
• GitHub Enterprise Server version antérieure à 3.18.6,
• GitHub Enterprise Server version antérieure à 3.19.3.
Solutions ou recommandations
• GitHub Enterprise Server version 3.15.19,
• GitHub Enterprise Server version 3.16.15,
• GitHub Enterprise Server version 3.17.12,
• GitHub Enterprise Server version 3.18.6,
• GitHub Enterprise Server version 3.19.3.