PT-2026-97051 · Github · Github Enterprise Server

·

CVE-2026-77912

·

Publicado

2026-09-22

·

Atualizado

2026-09-24

CVSS v4.0

7.4

Alta

VetorAV:N/AC:H/AT:N/PR:L/UI:P/VC:H/VI:H/VA:N/SC:L/SI:L/SA:N/AU:Y
Nome do Software Vulnerável e Versões Afetadas GitHub Enterprise Server versões 3.17 até 3.17.20 GitHub Enterprise Server versões 3.18 até 3.18.14 GitHub Enterprise Server versões 3.19 até 3.19.11 GitHub Enterprise Server versões 3.20 até 3.20.7 GitHub Enterprise Server versões 3.21 até 3.21.5 GitHub Enterprise Server versões 3.22 até 3.22.0
Description Um problema de cross-site scripting (XSS) armazenado existe onde um invasor autenticado pode injetar atributos HTML arbitrários em Markdown renderizado. Isso ocorre porque o pipeline de renderização de Markdown reescreve caracteres de aspas em HTML previamente sanitizado sem realizar uma segunda etapa de sanitização. Ao utilizar Markdown manipulado e gadgets de JavaScript de mesma origem, um invasor pode ignorar a Política de Segurança de Conteúdo (CSP) e controlar o DOM da página. Isso pode levar ao roubo de conteúdo visível para a vítima, extração de tokens CSRF incorporados, execução de ações de alteração de estado e exfiltração de dados. Além disso, a carga útil pode se propagar para organizações e repositórios onde a vítima possui acesso de escrita.
Recommendations Atualizar para a versão 3.17.21 Atualizar para a versão 3.18.15 Atualizar para a versão 3.19.12 Atualizar para a versão 3.20.8 Atualizar para a versão 3.21.6 Atualizar para a versão 3.22.1

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77912

Produtos afetados

Github Enterprise Server