
स्कैनर: CVE-2026-3854 GitHub Enterprise Server प्री-ऑथ RCE Push Option Injection के माध्यम से — Python चेकर (CISA KEV)
GHE में पुश ऑप्शन मानों का अनुचित न्यूट्रलाइज़ेशन। पुश एक्सेस वाला हमलावर इंस्टेंस पर RCE प्राप्त करता है।
| फ़ील्ड | मान |
|---|---|
| CVE | CVE-2026-3854 |
| गंभीरता | गंभीर |
| उत्पाद | GitHub Enterprise Server |
| CISA KEV | 2026-03-10 |
| हमले का प्रकार | पुश ऑप्शन इंजेक्शन के माध्यम से RCE |
| प्रमाणीकरण आवश्यक | कोई नहीं |
| स्थिति | संस्करण |
|---|---|
| ❌ असुरक्षित | GitHub Enterprise Server (फिक्स से पहले के सभी संस्करण) |
| ✅ ठीक किया गया | इनमें ठीक किया गया: 3.14.25, 3.15.20, 3.16.16, 3.17.13, 3.18.7, 3.19.4 |
# Clone
git clone https://github.com/ridhinva/CVE-2026-3854-GHE-RCE.git
cd CVE-2026-3854-GHE-RCE
# Install deps (if any)
pip install requests
python3 ghe_rce_scanner.py example.com
python3 ghe_rce_scanner.py https://192.168.1.1
echo "target1.com" > targets.txt
echo "target2.com" >> targets.txt
python3 ghe_rce_scanner.py targets.txt
python3 ghe_rce_scanner.py --info
स्कैनर इस भेद्यता से जुड़े उजागर एंडपॉइंट की जाँच करता है और मैन्युअल सत्यापन के लिए संभावित लक्ष्यों की रिपोर्ट करता है।
| स्रोत | लिंक |
|---|---|
| CISA KEV | https://www.cisa.gov/known-exploited-vulnerabilities-catalog |
| NVD प्रविष्टि | https://nvd.nist.gov/vuln/detail/CVE-2026-3854 |
केवल अधिकृत सुरक्षा परीक्षण और शैक्षिक उद्देश्यों के लिए। अनधिकृत पहुँच अवैध है।
@c_y_p_h3r — बग बाउंटी हंटर और सुरक्षा शोधकर्ता
| विक्रेता सलाह |
| https://security.paloaltonetworks.com/CVE20263854 |