CVE-2026-3854
Удалённое выполнение кода через внедрение опций git push в GitHub Enterprise Server
- Опубликовано
- 10 мар. 2026 г.
- Обновлено
- 29 апр. 2026 г.
- Назначение CNA
- GitHub_P
- Наблюдены доказательства
- 25 авг. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XСредний · следующие 30 дней
- Процентиль
- 98,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
В GitHub Enterprise Server была выявлена уязвимость, связанная с некорректной нейтрализацией специальных элементов, которая позволяла злоумышленнику с доступом на запись (push) в репозиторий добиться удалённого выполнения кода на экземпляре. Во время операции git push значения параметров push, предоставленные пользователем, не были должным образом очищены перед включением во внутренние заголовки сервиса. Поскольку внутренний формат заголовков использовал символ-разделитель, который также мог встречаться в пользовательском вводе, злоумышленник мог внедрить дополнительные поля метаданных через специально сформированные значения параметров push. Эта уязвимость была сообщена через программу Bug Bounty GitHub и устранена в версиях GitHub Enterprise Server 3.14.25, 3.15.20, 3.16.16, 3.17.13, 3.18.7 и 3.19.4.
Источники
5- CVE-2026-3854Исследования
Технический разбор CVE-2026-3854 — RCE в GitHub через инъекцию заголовков в git push, с объяснением уязвимости, техники эксплуатации и мер по смягчению последствий.
Сканер: CVE-2026-3854 GitHub Enterprise Server — RCE до аутентификации через инъекцию push-опций — Python-чекер (CISA KEV)
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.