CVE-2026-1999
Vulnerabilità di autorizzazione non corretta identificata in GitHub Enterprise Server che consentiva la fusione non autorizzata di pull request
- Pubblicato
- 18 feb 2026
- Aggiornato
- 14 apr 2026
- Assegnazione CNA
- GitHub_P
- Evidenza osservata
- 28 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:L/SC:L/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 26,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stata identificata una vulnerabilità di autorizzazione non corretta in GitHub Enterprise Server che consentiva a un attaccante di unire la propria pull request in un repository senza disporre dell'accesso push, sfruttando un bypass dell'autorizzazione nella mutazione enable_auto_merge per le pull request. Questo problema interessava solo i repository che consentono il forking, poiché l'attacco si basa sull'apertura di una pull request da un fork controllato dall'attaccante verso il repository di destinazione. Lo sfruttamento era possibile solo in scenari specifici. Richiedeva uno stato pulito della pull request e si applicava solo a branch senza regole di protezione del branch abilitate. Questa vulnerabilità interessava le versioni di GitHub Enterprise Server precedenti alla 3.19.2, 3.18.5 e 3.17.11, ed è stata corretta nelle versioni 3.19.2, 3.18.5 e 3.17.11. Questa vulnerabilità è stata segnalata tramite il programma GitHub Bug Bounty.
Fonti
1- CVE-2026-PoCsRicerca
Una raccolta verificata e curata dalla community di exploit Proof-of-Concept per CVE divulgate nel 2026.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.