CVE-2026-1999
Vulnerabilidad de autorización incorrecta identificada en GitHub Enterprise Server que permitía la fusión no autorizada de solicitudes de extracción
- Publicado
- 18 feb 2026
- Actualizado
- 14 abr 2026
- Asignación de CNA
- GitHub_P
- Evidencia observada
- 28 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:L/SC:L/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 26,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Una vulnerabilidad de autorización incorrecta fue identificada en GitHub Enterprise Server que permitía a un atacante fusionar su propia solicitud de extracción en un repositorio sin tener acceso de envío al explotar una omisión de autorización en la mutación enable_auto_merge para solicitudes de extracción. Este problema solo afectó a los repositorios que permiten la bifurcación, ya que el ataque se basa en abrir una solicitud de extracción desde una bifurcación controlada por el atacante en el repositorio objetivo. La explotación solo fue posible en escenarios específicos. Requería un estado de solicitud de extracción limpio y solo se aplicaba a ramas sin reglas de protección de rama habilitadas. Esta vulnerabilidad afectó a las versiones de GitHub Enterprise Server anteriores a 3.19.2, 3.18.5 y 3.17.11, y fue corregida en las versiones 3.19.2, 3.18.5 y 3.17.11. Esta vulnerabilidad fue reportada a través del programa GitHub Bug Bounty.
Fuentes
1- CVE-2026-PoCsInvestigación
Una colección de exploits Proof-of-Concept, verificada y seleccionada por la comunidad, para CVEs divulgados en 2026.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.