尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

GitHub 严重 RCE 漏洞修复:曾可致服务器被入侵,88% Enterprise Server 实例曾存风险

GitHub 严重 RCE 漏洞修复:曾可致服务器被入侵,88% Enterprise Server 实例曾存风险 GitHub 严重 RCE 漏洞修复此前存在的一个漏洞现已修复该漏洞曾使经过身份验证的用户能够通过精心构造的 git push 请求执行任意代码影响范围包括 GitHub.com 和 GitHub Enterprise Server。漏洞详情GitHub 存在一个严重的远程代码执行RCE漏洞攻击者有可能借此在 GitHub.com 和 GitHub Enterprise Server 上执行任意代码。该漏洞由 Wiz 研究人员发现目前已修复。此漏洞利用了 GitHub 处理服务器端“git push”操作的方式。经过身份验证的用户可以在标准的 Git push 中构造恶意输入通过 GitHub 的后端 Git 处理管道执行任意命令。GitHub 回应GitHub 认可了这一发现的严重性首席信息安全官 Alexis Wales 指出“这种程度和严重性的发现十分罕见该漏洞获得了我们漏洞赏金计划中的最高奖励之一。”GitHub 在收到报告后的数小时内就修复了 GitHub.com 上的问题并为所有受支持版本的 GitHub Enterprise Server 发布了补丁。不过Wiz 表示在公开披露时互联网上 88% 的 Enterprise Server 实例仍存在漏洞。GitHub 对 git push 的错误处理这个被标记为 CVE - 2026 - 3854 的漏洞源于 GitHub 在其后端 Git 基础设施中处理 git push 请求的方式。据 Wiz 称问题涉及一个名为 X - STAT 的内部组件它处于 GitHub 服务器端处理 Git 操作的流程中。Wiz 研究人员发现精心构造的 git push 可以将恶意结构的输入传递给 X - STAT而这些输入在被纳入后端命令执行之前未得到安全处理。由于这种处理是 GitHub 正常处理仓库事件的一部分发生在服务器端因此输入可能会影响该管道内命令的构造或执行。该漏洞的通用漏洞评分系统CVSS评分为 8.8满分 10 分接近严重级别。GitHub Enterprise Server 3.14.25 至 3.20.0 版本已修复此漏洞。GitHub 将该漏洞归类为“命令注入”问题原因是“对命令中使用的特殊元素未进行正确中和”。据报道此次发现该漏洞使用了人工智能借助 IDA MCP人工智能增强逆向工程工具。Wiz 研究人员 Sagi Tzadik 在一篇博客文章中表示“这是首次在闭源二进制文件中利用人工智能发现的严重漏洞之一凸显了发现此类漏洞的方式正在发生转变。尽管底层系统复杂但该漏洞却极易被利用。”跨租户的完全入侵Wiz 在分析中详细说明了该问题如何从最初的命令执行升级为受影响系统上的完全远程代码执行。Tzadik 称“在 GitHub.com 上此漏洞可实现对共享存储节点的远程代码执行。我们确认受影响节点上可访问数百万个属于其他用户和组织的公共和私有仓库。”他还补充说对于自托管环境影响更为严重。在 GitHub Enterprise Server 上该漏洞可导致服务器被完全入侵攻击者能够访问所有托管仓库和内部机密。
返回列表