Uma vulnerabilidade de falsificação de pedidos (SSRF) do lado do servidor foi identificada no GitHub Enterprise Server que permitiu que um atacante não autêntico enviar pedidos criados para serviços internos explorando validação de entrada insuficiente em um endpoint de upload. Ao injetar conteúdo transversal de caminho em parâmetros de solicitação, um atacante poderá evitar o fluxo de solicitação pretendido e redirecionar chamadas internas da API, potencialmente acessando serviços internos e expondo credenciais sensíveis. Esta vulnerabilidade afectou todas as versões do GitHub Enterprise Server antes de 3.22 e foi corrigido nas versões 3.17.17, 3.18.11, 3.19.8, 3.20.4, e 3.21.2. Esta vulnerabilidade foi reportada através do programa GitHub Bug Bounty. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 9312 foi publicado em 2026 - 05 - 27 T 00: 16: 39.020 Z e última modificação em 2026 - 07 - 23 T 11: 10: 00.120 Z. O seu estado registrado é modificado.
métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 9.2, gravidade CRÍTICA, vetor CVSS: 4.0 /AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/S:X/AU:X/R:X/V:X/R:X/RE:X/U:X; CVSS 3.1, pontuação de base 8.2, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N, pontuação de exploração 3.9, pontuação de impacto 4.2; CVSS. Classificações de fraqueza associadas: CWE- 918.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: servidor empresarial do github. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.