Ad

CVE-2026-64652

LOW CVSS 3.1: 3,3 EPSS 0.12%
Обновлено 7 августа 2026
GitHub
Параметр Значение
CVSS 3,3 (LOW)
Устранено в версии 2.97.0
Тип уязвимости CWE-201
Поставщик GitHub
Публичный эксплойт Нет

GitHub CLI (gh) — официальный инструмент командной строки GitHub. До версии 2.97.0 статус аутентификации gh маскировал только символы после последнего подчеркивания в некоторых токенах личного доступа и токенах приложений GitHub. В результате часть затронутого токена может появиться в выходных данных терминала или CI, которые будут захвачены или переданы.

Это затрагивает аутентифицированных пользователей, если они запустили gh auth status (без флага --show-token) с типом токена, формат которого содержит подчеркивание после префикса. Сюда входят детальные токены личного доступа (github_pat_*) и токены установки приложения GitHub и токены доступа пользователей (ghs_*, ghu_*; например, ghs_<APPID>_<JWT>), а также действия GITHUB_TOKEN. Классические токены, такие как gho_* и ghp_*, имеют тело без подчеркивания и не затрагиваются.

Эта проблема исправлена ​​в версии 2.97.0.

Показать оригинальное описание (EN)

GitHub CLI (gh) is GitHub's official command line tool. Prior to version 2.97.0, gh auth status masked only the characters after the last underscore in certain fine-grained personal access tokens and GitHub App tokens. As a result, part of an affected token could appear in terminal or CI output that is captured or shared. Authenticated users are affected if they ran gh auth status (without the --show-token flag) with a token type whose format contains an underscore after the prefix. This includes fine-grained personal access tokens (github_pat_*) and GitHub App installation and user access tokens (ghs_*, ghu_*; for example, ghs_<APPID>_<JWT>), as well as the Actions GITHUB_TOKEN. Classic tokens such as gho_* and ghp_* have an underscore-free body and are not affected. This issue is fixed in version 2.97.0.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)