GitHub - CVE-2026-3854

Date de publication :

Date de mise à jour :

Il s’agit d’une vulnérabilité d’injection de commande dans GitHub Enterprise Server.

GitHub Enterprise Server est une plateforme DevOps auto‑hébergée permettant la gestion de dépôts Git, du contrôle de version et de workflows de développement collaboratifs en environnement interne.

La vulnérabilité est due à un défaut d’assainissement des valeurs d’options Git fournies par un utilisateur lors d’une opération git push, lesquelles sont intégrées dans des en‑têtes de services internes sans filtrage approprié.

Elle permet à un attaquant disposant d’un accès push sur un dépôt d’exécuter des commandes arbitraires sur l’instance GitHub Enterprise Server.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

•   Exécution de code arbitraire (à distance)
•   Élévation de privilèges
•   Atteinte à la confidentialité des données
•   Atteinte à l'intégrité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-77 : Improper Neutralization of Special Elements used in a Command ('Command Injection')

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   GitHub Enterprise Server version antérieure à 3.14.24,
•   GitHub Enterprise Server version antérieure à 3.15.19,
•   GitHub Enterprise Server version antérieure à 3.16.15,
•   GitHub Enterprise Server version antérieure à 3.17.12,
•   GitHub Enterprise Server version antérieure à 3.14.24,
•   GitHub Enterprise Server version antérieure à 3.18.6,
•   GitHub Enterprise Server version antérieure à 3.19.3.

Solutions ou recommandations

•   GitHub Enterprise Server version 3.14.24,
•   GitHub Enterprise Server version 3.15.19,
•   GitHub Enterprise Server version 3.16.15,
•   GitHub Enterprise Server version 3.17.12,
•   GitHub Enterprise Server version 3.18.6,
•   GitHub Enterprise Server version 3.19.3.