跳到正文
原文
Wiz Research· Sagi Tzadik·原文 · 入选 精选关注度84

Wiz 披露 GitHub 内部 git 协议注入漏洞 CVE-2026-3854,可经单次 git push 实现远程代码执行

Securing GitHub: Wiz Research uncovers Remote Code Execution in GitHub.com and GitHub Enterprise Server (CVE-2026-3854)

AI 导读

Wiz Research 披露 GitHub 内部 git 基础设施中的严重漏洞 CVE-2026-3854,任何已认证用户仅用标准 git 客户端、通过一次 git push 即可在 GitHub 后端服务器执行任意命令。漏洞源于 babeld 将 git push option 值直接写入 X-Stat 头且未过滤分号,攻击者可注入 rails_env、custom_hooks_dir、repo_pre_receive_hooks 等字段,绕过沙箱并借路径穿越执行任意二进制。

推荐理由

Wiz 披露 GitHub 内部 git 协议注入漏洞的完整利用链,并给出 GHES 受影响版本与修复版本,便于管理员自查。

阅读原文wiz.io