CVE-2026-3854
Execução remota de código via injeção de opções de git push no GitHub Enterprise Server
- Publicado
- 10 de mar. de 2026
- Atualizado
- 29 de abr. de 2026
- Atribuindo CNA
- GitHub_P
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XModerado · próximos 30 dias
- Percentil
- 98,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma vulnerabilidade de neutralização inadequada de elementos especiais foi identificada no GitHub Enterprise Server que permitia que um atacante com acesso de push a um repositório alcançasse execução remota de código na instância. Durante uma operação de git push, os valores de opções de push fornecidos pelo usuário não eram devidamente sanitizados antes de serem incluídos nos cabeçalhos de serviço internos. Como o formato do cabeçalho interno usava um caractere delimitador que também poderia aparecer na entrada do usuário, um atacante poderia injetar campos de metadados adicionais por meio de valores de opções de push manipulados. Esta vulnerabilidade foi reportada por meio do programa GitHub Bug Bounty e foi corrigida nas versões 3.14.25, 3.15.20, 3.16.16, 3.17.13, 3.18.7 e 3.19.4 do GitHub Enterprise Server.
Fontes
5- CVE-2026-3854Pesquisa
Análise técnica da CVE-2026-3854, uma RCE no GitHub através de injeção de cabeçalhos no git push, explicando a vulnerabilidade, a técnica de exploração e a mitigação.
- ghe-push-option-rce-scannerScanner
Scanner: CVE-2026-3854 GitHub Enterprise Server RCE de pré-autenticação via Push Option Injection — verificador Python (CISA KEV)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.