CVE-2026-1999
गिटहब एंटरप्राइज़ सर्वर में अनुचित प्राधिकरण भेद्यता की पहचान की गई, जिसने अनधिकृत पुल अनुरोध विलय की अनुमति दी
- प्रकाशित
- 18 फ़र॰ 2026
- अद्यतन
- 14 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_P
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:L/SC:L/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 26.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
GitHub Enterprise Server में एक अनुचित प्राधिकरण भेद्यता (incorrect authorization vulnerability) की पहचान की गई थी, जिसने एक हमलावर को पुश एक्सेस (push access) के बिना अपने स्वयं के पुल रिक्वेस्ट (pull request) को रिपॉजिटरी में मर्ज करने की अनुमति दी, जो पुल रिक्वेस्ट के लिए enable_auto_merge म्यूटेशन में प्राधिकरण बायपास (authorization bypass) का फायदा उठाकर किया गया था। यह समस्या केवल उन रिपॉजिटरी को प्रभावित करती है जो फोर्किंग (forking) की अनुमति देती हैं, क्योंकि हमला हमलावर-नियंत्रित फोर्क से लक्षित रिपॉजिटरी में पुल रिक्वेस्ट खोलने पर निर्भर करता है। शोषण (exploitation) केवल विशिष्ट परिदृश्यों में ही संभव था। इसके लिए एक स्वच्छ पुल रिक्वेस्ट स्थिति की आवश्यकता थी और यह केवल उन ब्रांचों पर लागू होता था जिन पर ब्रांच प्रोटेक्शन नियम (branch protection rules) सक्षम नहीं थे। यह भेद्यता GitHub Enterprise Server के 3.19.2, 3.18.5, और 3.17.11 से पहले के संस्करणों को प्रभावित करती थी, और इसे संस्करण 3.19.2, 3.18.5, और 3.17.11 में ठीक किया गया। इस भेद्यता की रिपोर्ट GitHub बग बाउंटी प्रोग्राम (GitHub Bug Bounty program) के माध्यम से की गई थी।
स्रोत
1- CVE-2026-PoCsअनुसंधान
2026 में सार्वजनिक किए गए CVEs के लिए Proof-of-Concept एक्सप्लॉइट्स का एक समुदाय-निर्मित, सत्यापित संग्रह।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।