CVE-2026-1999
Schwachstelle für falsche Autorisierung wurde in GitHub Enterprise Server identifiziert, die das unbefugte Zusammenführen von Pull Requests ermöglichte.
- Veröffentlicht
- 18.02.2026
- Aktualisiert
- 14.04.2026
- CNA zuweisen
- GitHub_P
- Beweise beobachtet
- 28.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:L/SC:L/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 26,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Schwachstelle durch falsche Autorisierung wurde in GitHub Enterprise Server identifiziert, die es einem Angreifer ermöglichte, seinen eigenen Pull Request in ein Repository zu mergen, ohne über Push-Zugriff zu verfügen, indem eine Autorisierungsumgehung in der `enable_auto_merge`-Mutation für Pull Requests ausgenutzt wurde. Dieses Problem betraf nur Repositorys, die Forking erlauben, da der Angriff darauf beruht, einen Pull Request aus einem vom Angreifer kontrollierten Fork in das Ziel-Repository zu eröffnen. Die Ausnutzung war nur in bestimmten Szenarien möglich. Sie erforderte einen sauberen Pull-Request-Status und galt nur für Branches, für die keine Branch-Protection-Regeln aktiviert waren. Diese Schwachstelle betraf GitHub Enterprise Server-Versionen vor 3.19.2, 3.18.5 und 3.17.11 und wurde in den Versionen 3.19.2, 3.18.5 und 3.17.11 behoben. Diese Schwachstelle wurde über das GitHub Bug Bounty-Programm gemeldet.
Quellen
1- CVE-2026-PoCsForschung
Eine von der Community kuratierte, verifizierte Sammlung von Proof-of-Concept-Exploits für CVEs, die 2026 offengelegt wurden.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.