PT-2026-34196 · Github · Enterprise Server

Ahacker1

·

Publicado

2026-04-21

·

Atualizado

2026-04-26

·

CVE-2026-3307

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas GitHub Enterprise Server versões anteriores a 3.21
Descrição Uma falha de bypass de autorização permite que um invasor com acesso de administrador em um repositório modifique a lista de revisores de bypass delegados da proteção de push de varredura de segredos em outro repositório. Isso ocorre ao manipular o parâmetro owner id no corpo da requisição. Embora a autorização seja verificada em relação ao repositório na URL, a ação é aplicada ao repositório especificado no corpo da requisição. O impacto é limitado à atribuição de usuários confiáveis existentes como revisores de bypass e não permite a adição de usuários externos arbitrários.
Recomendações Atualizar para a versão 3.14.25 Atualizar para a versão 3.15.20 Atualizar para a versão 3.16.16 Atualizar para a versão 3.17.13 Atualizar para a versão 3.18.7 Atualizar para a versão 3.19.4 Atualizar para a versão 3.20.1

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-3307

Produtos afetados

Enterprise Server