Ad

CVE-2026-19118

HIGH CVSS 4.0: 7,7 EPSS 0.53%
Обновлено 8 сентября 2026
GitHub
Параметр Значение
CVSS 7,7 (HIGH)
Уязвимые версии 3.18.0 — 3.21.5
Устранено в версии 3.17.20
Тип уязвимости CWE-367 (Гонка проверки и использования (TOCTOU))
Поставщик GitHub
Публичный эксплойт Нет

В GitHub Enterprise Server была обнаружена уязвимость состояния гонки во время проверки, которая позволяла удаленно выполнять код. Для эксплуатации требовался аутентифицированный пользователь с доступом на запись в репозиторий и точным временем одновременных запросов на загрузку. Эта уязвимость затронула все версии GitHub Enterprise Server до 3.22 и была исправлена ​​в версиях 3.17.20, 3.18.14, 3.19.11, 3.20.7, 3.21.5 и 3.22.0.

Об этой уязвимости сообщили через программу GitHub Bug Bounty.

Показать оригинальное описание (EN)

A time-of-check time-of-use race condition vulnerability was identified in GitHub Enterprise Server that allowed remote code execution. Exploitation required an authenticated user with write access to a repository and precise timing of concurrent upload requests. This vulnerability affected all versions of GitHub Enterprise Server prior to 3.22 and was fixed in versions 3.17.20, 3.18.14, 3.19.11, 3.20.7, and 3.21.5. This vulnerability was reported via the GitHub Bug Bounty program.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 5

Конфигурация От (включительно) До (исключительно)
Github Enterprise_Server
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:*
3.17.20
Github Enterprise_Server
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:*
3.18.0 3.18.14
Github Enterprise_Server
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:*
3.19.0 3.19.11
Github Enterprise_Server
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:*
3.20.0 3.20.7
Github Enterprise_Server
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:*
3.21.0 3.21.5