CVE-2026-1999
ثغرة تفويض غير صحيح تم تحديدها في GitHub Enterprise Server سمحت بدمج طلبات السحب دون إذن.
- تم النشر
- 18/02/2026
- محدث
- 14/04/2026
- تخصيص CNA
- GitHub_P
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:L/SC:L/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 26.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم تحديد ثغرة تفويض غير صحيح في GitHub Enterprise Server سمحت للمهاجم بدمج طلب السحب الخاص به في مستودع دون امتلاك صلاحيات الدفع، وذلك من خلال استغلال تجاوز في التفويض في طفرة enable_auto_merge لطلبات السحب. أثرت هذه المشكلة فقط على المستودعات التي تسمح بالتفريع (forking)، حيث يعتمد الهجوم على فتح طلب سحب من فرع يتحكم فيه المهاجم إلى المستودع المستهدف. لم يكن الاستغلال ممكنًا إلا في سيناريوهات محددة. تطلب الأمر حالة نظيفة لطلب السحب، وكان ينطبق فقط على الفروع التي لا تحتوي على قواعد حماية الفروع مفعّلة. أثرت هذه الثغرة على إصدارات GitHub Enterprise Server الأقدم من 3.19.2 و3.18.5 و3.17.11، وتم إصلاحها في الإصدارات 3.19.2 و3.18.5 و3.17.11. تم الإبلاغ عن هذه الثغرة عبر برنامج GitHub Bug Bounty.
المصادر
1- CVE-2026-PoCsالبحث
مجموعة مُتحقَّق منها ومنسَّقة بواسطة المجتمع لاستغلالات إثبات المفهوم (Proof-of-Concept) الخاصة بثغرات CVEs المُعلنة في عام 2026.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.