Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-3854-PoC — GitHub RCE über X-Stat Push-Options-Injection | Kitploit
Tools/GitHubGitHub/lysophavin18/cve-2026-3854-poc
SchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHublysophavin18/cve-2026-3854-poc

CVE-2026-3854-PoC

GitHub RCE über X-Stat Push-Options-Injection

Repository anzeigen
22vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-3854 PoC — GitHub RCE durch X-Stat Push-Option-Injektion

Nur für Bildungszwecke und autorisierte Sicherheitsforschung.
Verwenden Sie es nicht gegen ein System ohne ausdrückliche schriftliche Genehmigung.


Übersicht

CVE-2026-3854 ist eine Schwachstelle zur Remote-Code-Ausführung in der Git-Push-Pipeline von GitHub Enterprise Server (und GitHub.com).

Wenn ein Client Push-Optionen bereitstellt (git push -o), baut GitHub's interner Ruby-Code einen X-Stat-Header, indem er jeden Optionswert mit Semikolons als Feldtrennzeichen verkettet. Da Werte unverändert (ohne Bereinigung) eingefügt wurden, konnte ein Angreifer Semikolons in eine Push-Option einbetten, um beliebige Schlüssel-Wert-Felder in den Header zu injizieren und sicherheitskritische Einstellungen zu überschreiben – was letztendlich zu einer ungesandboxten RCE als der git-Benutzer führte.

Grundursache der Schwachstelle

root@kitploit:~
X-Stat: repo_id=12345;user_id=alice;rails_env=production;...;push_option_0=<USER INPUT>

Das Injizieren von normal_value;rails_env=staging als Push-Optionswert führt zu:

root@kitploit:~
...;push_option_0=normal_value;rails_env=staging

Der Parser nimmt das letzte Vorkommen jedes Schlüssels, sodass rails_env jetzt staging (ungesandboxt) ist und den zuvor gesetzten legitimen production-Wert überschreibt.


Voraussetzungen

  • Python 3.10 oder höher (verwendet integrierte list[str] / dict[str, str]-Typannotationen)
  • Keine Drittanbieter-Pakete erforderlich

Verwendung

root@kitploit:~
python3 exploi-git.py

Das Skript führt drei aufeinanderfolgende Demonstrationen vollständig im Speicher durch – keine Netzwerkverbindungen, keine Shell-Befehle, keine Dateischreibvorgänge:

DemoZeigt
1Grundlegende Semikolon-Injektion, die rails_env überschreibt
2Vollständige 3-Schritt-Konzept-RCE-Kette
3Gepatchtes Verhalten – Semikolons werden prozentkodiert und die Injektion wird neutralisiert

Patch

GitHub hat die Schwachstelle behoben, indem Semikolons in Push-Optionswerten prozentkodiert werden, bevor sie in den X-Stat-Header eingefügt werden:

root@kitploit:~
normal_value;rails_env=staging  →  normal_value%3Brails_env=staging

Dadurch wird das Semikolon zu einem literal Teil des Werts und die Injektion wird unterbrochen.


Referenzen

  • Wiz Research Blogbeitrag
  • GitHub Security Blog
  • NVD — CVE-2026-3854

Haftungsausschluss

Dieses Repository wird ausschließlich zu Bildungszwecken und zur Unterstützung autorisierter Sicherheitsforschung bereitgestellt. Der/die Autor(en) übernehmen keine Verantwortung für Missbrauch. Holen Sie stets eine ausdrückliche schriftliche Genehmigung ein, bevor Sie Tests an Systemen durchführen, die Sie nicht besitzen.

Tool herunterladen