CVE-2026-1999
Vulnérabilité d'autorisation incorrecte identifiée dans GitHub Enterprise Server permettant la fusion non autorisée de demandes d'extraction (pull requests)
- Publié
- 18 févr. 2026
- Mise à jour
- 14 avr. 2026
- Attribution de CNA
- GitHub_P
- Preuve observée
- 28 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:L/SC:L/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 26,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité d'autorisation incorrecte a été identifiée dans GitHub Enterprise Server, permettant à un attaquant de fusionner sa propre pull request dans un dépôt sans disposer d'un accès en push, en exploitant un contournement d'autorisation dans la mutation enable_auto_merge pour les pull requests. Ce problème n'affectait que les dépôts autorisant le forking, car l'attaque repose sur l'ouverture d'une pull request depuis un fork contrôlé par l'attaquant vers le dépôt cible. L'exploitation n'était possible que dans des scénarios spécifiques. Elle nécessitait un statut de pull request propre et ne s'appliquait qu'aux branches sans règles de protection de branche activées. Cette vulnérabilité affectait les versions de GitHub Enterprise Server antérieures à 3.19.2, 3.18.5 et 3.17.11, et a été corrigée dans les versions 3.19.2, 3.18.5 et 3.17.11. Cette vulnérabilité a été signalée via le programme Bug Bounty de GitHub.
Sources
1- CVE-2026-PoCsRecherche
Une collection vérifiée et organisée par la communauté de preuves de concept (Proof-of-Concept) pour les CVE divulguées en 2026.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.