.jpeg)
Lỗ hổng này được theo dõi với mã định danh CVE-2026-3854, ảnh hưởng đến cơ sở hạ tầng Git nội bộ của nền tảng lưu trữ mã nguồn và tác động đến cả GitHub Enterprise Server và GitHub.com.
“Bằng cách khai thác lỗ hổng tấn công chèn mã trong giao thức nội bộ của GitHub, bất kỳ người dùng nào đã xác thực đều có thể thực thi các lệnh tùy ý trên máy chủ backend của GitHub chỉ bằng một lệnh git push duy nhất - với một git client tiêu chuẩn”, Wiz giải thích.
Theo công ty an ninh mạng, đơn vị đã phát hiện ra lỗ hổng này bằng AI, đồng thời nhấn mạnh việc khai thác lỗ hổng này rất dễ dàng. Đối với GitHub Enterprise Server, kẻ tấn công có thể khai thác lỗ hổng để xâm nhập hoàn toàn vào máy chủ và giành quyền truy cập vào tất cả các kho lưu trữ và thông tin bí mật nội bộ.
Tác động thậm chí còn lớn hơn trên GitHub.com, khi CVE-2026-3854 có thể bị khai thác để thực thi mã từ xa trên các nút lưu trữ dùng chung. “Trên GitHub.com, lỗ hổng này cho phép thực thi mã từ xa trên các máy chủ lưu trữ dùng chung. Chúng tôi xác nhận rằng hàng triệu kho lưu trữ công khai và riêng tư thuộc về người dùng cũng như tổ chức khác có thể truy cập được trên các máy chủ bị ảnh hưởng”, Wiz cho biết.
Mặc dù yêu cầu xác thực có vẻ như giúp giảm thiểu rủi ro, GitHub giải thích bất kỳ người dùng nào có quyền đẩy (push) vào kho lưu trữ, kể cả kho lưu trữ do chính họ tạo ra, đều có thể khai thác lỗ hổng này để thực thi các lệnh tùy ý trên máy chủ.
GitHub đã nhanh chóng khắc phục lỗ hổng này. Công ty đã tiến hành điều tra số và xác định rằng lỗ hổng chưa bị khai thác trên thực tế. Ngoài GitHub.com và GitHub Enterprise Server, lỗ hổng bảo mật còn ảnh hưởng đến GitHub Enterprise Cloud, GitHub Enterprise Cloud with Data Residency và GitHub Enterprise Cloud with Enterprise Managed Users.
Lỗ hổng này từng được báo cáo cho GitHub vào ngày 4/3 và bản vá lỗi đã được triển khai trên GitHub.com cùng ngày. Trong khi đó, bản vá đối với Enterprise Server phát hành vào ngày 10/3. Tuy nhiên, Wiz báo cáo hôm 28/4 rằng, 88% số máy chủ Enterprise Server vẫn chưa cập nhật lên phiên bản được vá.
