PT-2026-84530 · Github · Github Enterprise Server

·

CVE-2026-18730

·

Publicado

2026-09-01

·

Atualizado

2026-09-03

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas GitHub Enterprise Server versões anteriores a 3.22
Description Um problema de server-side request forgery (SSRF) existe na Manage API, permitindo que um invasor não autenticado force o servidor a enviar requisições externas manipuladas para um host sob seu controle. Isso ocorre porque um endpoint não autenticado analisa uma configuração de cluster fornecida pelo invasor e emite requisições gateway-to-agent cujo HMAC (Hash-based Message Authentication Code, um mecanismo para verificar a integridade e autenticidade dos dados) autentica apenas um timestamp, e não o caminho ou o corpo da requisição. Um invasor capaz de interceptar essas requisições externas pode capturar o token e reproduzi-lo contra endpoints privilegiados do agente de gerenciamento. Implantações de alta disponibilidade não são afetadas.
Recommendations Atualizar para a versão 3.17.19 Atualizar para a versão 3.18.13 Atualizar para a versão 3.19.10 Atualizar para a versão 3.20.6 Atualizar para a versão 3.21.4

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-18730

Produtos afetados

Github Enterprise Server