PT-2026-54645 · Github · Enterprise Server+1

·

CVE-2026-14340

·

Publicado

2026-07-01

·

Atualizado

2026-07-01

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas GitHub Enterprise Server versões anteriores a 3.22
Description Um problema de autorização incorreta permite que um token de usuário para servidor com escopo de instalação de um GitHub App realize operações de escrita em repositórios públicos fora de seu escopo pretendido. Isso ocorre porque a verificação de autorização apenas verifica se a instalação possui permissões de leitura no repositório de destino, em vez de confirmar se a instalação do token recebeu acesso explicitamente. Um invasor que possua o token de usuário para servidor de uma vítima poderia criar issues, comentários de issues, comentários de commit e relatórios de vulnerabilidade privados em qualquer repositório público, aparecendo como o usuário vítima sem indicação do envolvimento do aplicativo.
Recommendations Atualizar para a versão 3.21.2 Atualizar para a versão 3.20.4 Atualizar para a versão 3.19.8 Atualizar para a versão 3.18.11 Atualizar para a versão 3.17.17 Atualizar para a versão 3.16.20

Correção

DoS

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-14340

Produtos afetados

Enterprise Server
Github Pages