ProduktGitHub Enterprise Server – wersje 3.21.x wcześniejsze niż 3.21.3
GitHub Enterprise Server – wersje 3.20.x wcześniejsze niż 3.20.5
GitHub Enterprise Server – wersje 3.19.x wcześniejsze niż 3.19.9
GitHub Enterprise Server – wersje 3.18.x wcześniejsze niż 3.18.12
GitHub Enterprise Server – wersje 3.17.x wcześniejsze niż 3.17.18
Numer CVECVE-2026-15343
Krytyczność8.6/10
CVSSAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
OpisW systemie GitHub Enterprise Server zidentyfikowano lukę w zabezpieczeniach związaną z przemierzaniem ścieżek, która umożliwiała atakującemu wykonanie kodu w kontenerze aktualizacji Dependabot zapisywanie plików w dowolnych ścieżkach repozytorium, w tym w plikach przepływu pracy GitHub Actions w katalogu .github/workflows/, ponieważ walidacja ścieżki nie sprawdzała efektywnej ścieżki, którą atakujący mógł kontrolować poprzez katalog pliku zależności i cel dowiązania symbolicznego. Jeśli repozytorium korzystało z przepływu pracy pull_request_target lub miało włączoną funkcję automatycznego scalania, wstrzyknięty przepływ pracy mógł zostać wykonany z dostępem do sekretów GitHub Actions repozytorium.
  
Numer CVECVE-2026-15007
Krytyczność5.7/10
CVSSAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H/E:U
OpisW GitHub Enterprise Server zidentyfikowano lukę w zabezpieczeniach typu „odmowa usługi”, która umożliwiała uwierzytelnionemu użytkownikowi spowodowanie zakłóceń w działaniu usługi poprzez dostarczenie pliku konfiguracyjnego z notatkami dotyczącymi wydania repozytorium, zawierającego głęboko zagnieżdżone pliki YAML. Podczas generowania notatek dotyczących wydania plik konfiguracyjny był analizowany bez limitu głębokości zagnieżdżenia, co powodowało nadmierne zużycie zasobów, które mogło spowodować awarię instancji.
  
Numer CVECVE-2026-15783
Krytyczność5.3/10
CVSSAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
OpisW GitHub Enterprise Server zidentyfikowano lukę w zabezpieczeniach związaną z brakiem autoryzacji, która umożliwiała uwierzytelnionemu użytkownikowi z uprawnieniami do zapisu w dowolnym repozytorium odczyt metadanych z prywatnych repozytoriów, do których nie miał dostępu, w tym właścicieli i nazw prywatnych repozytoriów, nazw gałęzi, sum kontrolnych zatwierdzenia (SHA), komunikatów zatwierdzenia oraz aktora wypychającego. Delegowany punkt końcowy z obejściem rozwiązywał zestaw reguł bezpośrednio z zakodowanego identyfikatora dostarczonego przez atakującego, bez weryfikacji, czy żądający użytkownik może odczytać repozytorium zestawu reguł. Ponieważ identyfikatory te są sekwencyjne, atakujący mógł je wyliczyć w całej instancji.
  
AktualizacjaTAK
Linkhttps://docs.github.com/en/enterprise-server@3.21/admin/release-notes
https://docs.github.com/en/enterprise-server@3.20/admin/release-notes
https://docs.github.com/en/enterprise-server@3.19/admin/release-notes
https://docs.github.com/en/enterprise-server@3.18/admin/release-notes
https://docs.github.com/en/enterprise-server@3.17/admin/release-notes