CVE-2026-1999
高已发布
GitHub Enterprise Server 中发现了一个不正确的授权漏洞,该漏洞允许未经授权合并拉取请求。
- 已发布
- 2026年2月18日
- 已更新
- 2026年4月14日
- 分配 CNA
- GitHub_P
- 观察到的证据
- 2026年8月28日
初级CVSS
7.1/ 10高
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:L/SC:L/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X0.3%
低 · 未来 30 天
- 百分位
- 26.2%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
在 GitHub Enterprise Server 中发现了一个不正确的授权漏洞,该漏洞允许攻击者通过利用 pull request 的 enable_auto_merge 变更中的授权绕过,在未拥有推送权限的情况下将其自己的 pull request 合并到仓库中。此问题仅影响允许 fork 的仓库,因为该攻击依赖于从攻击者控制的 fork 向目标仓库发起 pull request。利用该漏洞仅在特定场景下可行。它需要 pull request 状态为干净,并且仅适用于未启用分支保护规则的 branch。此漏洞影响 3.19.2、3.18.5 和 3.17.11 之前的 GitHub Enterprise Server 版本,并在 3.19.2、3.18.5 和 3.17.11 版本中修复。此漏洞通过 GitHub Bug Bounty 计划报告。
来源
1一个由社区策划、验证的、针对2026年披露的CVE的概念验证漏洞利用代码集合。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。