GitHub Enterprise Server закрыла CVE-2026-96890: SSRF может стать цепочкой к выполнению кода
6 октября GitHub выпустила исправления для CVE-2026-96890 в GitHub Enterprise Server. Уязвимость класса SSRF связана с проверкой GCP service account credentials в Secret Scanning и позволяет использовать сервер GitHub как точку обращения к внутренним адресам.
Что произошло
Механизм проверки действительности учётных данных GCP доверял адресу token endpoint, содержащемуся в проверяемых данных. Пользователь с возможностью записи в репозиторий мог добавить специально сформированные учётные данные и заставить appliance выполнить запрос к выбранному внутреннему адресу.
GitHub указывает, что такую SSRF можно использовать как часть цепочки, потенциально приводящей к удалённому выполнению кода на appliance. CVSS v4 — 8,7.
Условия эксплуатации
Для эксплуатации требуется аутентифицированный пользователь с правом push в репозиторий. На инсталляции должны быть включены GitHub Advanced Security и проверки действительности Secret Scanning. Последняя конфигурация не включена по умолчанию, поэтому уязвимость применима не ко всем установкам GHES.
Затронутые и исправленные версии
Затронуты ветки GitHub Enterprise Server 3.20, 3.21 и 3.22. Исправления выпущены в версиях 3.20.9, 3.21.7 и 3.22.2.
Почему это важно
GitHub Enterprise Server обычно расположен внутри корпоративного контура и имеет сетевые связи с репозиториями, средствами сборки, системами управления секретами и другими внутренними сервисами. Поэтому SSRF на таком узле опаснее обычной уязвимости публичного веб-приложения.
Что проверить
- версию GHES;
- включены ли GitHub Advanced Security и Secret Scanning validity checks;
- какие пользователи имеют push-доступ;
- какие внутренние адреса доступны по сети от GHES;
- нет ли избыточного исходящего доступа к административным сервисам и метаданным облачных сред.
Что делать
Обновить GHES минимум до 3.20.9, 3.21.7, 3.22.2 либо более новой исправленной версии. До обновления можно снизить риск ограничением исходящей сетевой доступности appliance и, при необходимости, временным отключением проверки действительности секретов.