Github · Github Enterprise Server · CVE-2026-18730
**Nome do Software Vulnerável e Versões Afetadas**
GitHub Enterprise Server versões anteriores a 3.22
**Description**
Um problema de server-side request forgery (SSRF) existe na Manage API, permitindo que um invasor não autenticado force o servidor a enviar requisições externas manipuladas para um host sob seu controle. Isso ocorre porque um endpoint não autenticado analisa uma configuração de cluster fornecida pelo invasor e emite requisições gateway-to-agent cujo HMAC (Hash-based Message Authentication Code, um mecanismo para verificar a integridade e autenticidade dos dados) autentica apenas um timestamp, e não o caminho ou o corpo da requisição. Um invasor capaz de interceptar essas requisições externas pode capturar o token e reproduzi-lo contra endpoints privilegiados do agente de gerenciamento. Implantações de alta disponibilidade não são afetadas.
**Recommendations**
Atualizar para a versão 3.17.19
Atualizar para a versão 3.18.13
Atualizar para a versão 3.19.10
Atualizar para a versão 3.20.6
Atualizar para a versão 3.21.4