Vulnerabilidad en GitHub Enterprise Server (CVE-2026-1355)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/02/2026
Última modificación:
19/02/2026
Descripción
Se encontró una vulnerabilidad de falta de autorización en GitHub Enterprise Server que permitía a un atacante cargar contenido no autorizado a la exportación de migración de repositorio de otro usuario debido a una falta de verificación de autorización en el endpoint de carga de migración de repositorio. Al proporcionar el identificador de migración, un atacante podría sobrescribir o reemplazar el archivo de migración de una víctima, lo que podría hacer que las víctimas descargaran datos de repositorio controlados por el atacante durante las restauraciones de migración o importaciones automatizadas. Un atacante requeriría autenticación a la instancia de GitHub Enterprise Server de la víctima. Esta vulnerabilidad afectó a todas las versiones de GitHub Enterprise Server anteriores a la 3.20 y fue corregida en las versiones 3.19.2, 3.18.5, 3.17.11, 3.16.14, 3.15.18, 3.14.23. Esta vulnerabilidad fue reportada a través del programa GitHub Bug Bounty.
Impacto
Puntuación base 4.0
6.00
Gravedad 4.0
MEDIA
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* | 3.14.23 (excluyendo) | |
| cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* | 3.15.0 (incluyendo) | 3.15.18 (excluyendo) |
| cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* | 3.16.0 (incluyendo) | 3.16.14 (excluyendo) |
| cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* | 3.17.0 (incluyendo) | 3.17.11 (excluyendo) |
| cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* | 3.18.0 (incluyendo) | 3.18.5 (excluyendo) |
| cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* | 3.19.0 (incluyendo) | 3.19.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://docs.github.com/en/enterprise-server@3.14/admin/release-notes#3.14.23
- https://docs.github.com/en/enterprise-server@3.15/admin/release-notes#3.15.18
- https://docs.github.com/en/enterprise-server@3.16/admin/release-notes#3.16.14
- https://docs.github.com/en/enterprise-server@3.17/admin/release-notes#3.17.11
- https://docs.github.com/en/enterprise-server@3.18/admin/release-notes#3.18.5
- https://docs.github.com/en/enterprise-server@3.19/admin/release-notes#3.19.2



