PT-2026-68311 · Github · Github Enterprise Server

·

CVE-2026-17556

·

Publicado

2026-08-05

·

Atualizado

2026-08-18

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas GitHub Enterprise Server versões anteriores a 3.22
Description Um problema de path traversal permite que um invasor não autenticado com alcance de rede exclua arquivos e diretórios arbitrários na instância, incluindo o diretório de armazenamento de usuários que contém objetos Git LFS, ativos de lançamento, anexos e avatares. Isso ocorre porque o cabeçalho de requisição X-GitHub-Request-Id é usado sem sanitização como um segmento de caminho do sistema de arquivos para o diretório de buffer de upload. Um valor de traversal pode apontar o buffer para um caminho arbitrário, que é então removido recursivamente pela rotina de limpeza adiada. Este problema persiste mesmo quando o modo privado está habilitado.
Recommendations Atualizar para a versão 3.21.4 Atualizar para a versão 3.20.6 Atualizar para a versão 3.19.10 Atualizar para a versão 3.18.13 Atualizar para a versão 3.17.19

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-17556

Produtos afetados

Github Enterprise Server