Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Enterprise Server de GitHub (CVE-2026-3582)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/03/2026
Última modificación:
12/03/2026

Descripción

Una vulnerabilidad de autorización incorrecta fue identificada en GitHub Enterprise Server que permitía a un usuario autenticado con un token de acceso personal (PAT) clásico que carecía del alcance 'repo' recuperar incidencias y commits de repositorios privados e internos a través de los puntos finales de la API REST de búsqueda. El usuario debía tener acceso existente al repositorio a través de la membresía de la organización o como colaborador para que la vulnerabilidad fuera explotable. Esta vulnerabilidad afectó a todas las versiones de GitHub Enterprise Server anteriores a la 3.20 y fue corregida en las versiones 3.16.15, 3.17.12, 3.18.6 y 3.19.3. Esta vulnerabilidad fue reportada a través del programa GitHub Bug Bounty.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* 3.16.15 (excluyendo)
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* 3.17.0 (incluyendo) 3.17.12 (excluyendo)
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* 3.18.0 (incluyendo) 3.18.6 (excluyendo)
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* 3.19.0 (incluyendo) 3.19.3 (excluyendo)