Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GitHub Enterprise Server (CVE-2026-1999)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/02/2026
Última modificación:
19/02/2026

Descripción

Una vulnerabilidad de autorización incorrecta fue identificada en GitHub Enterprise Server que permitía a un atacante fusionar su propia solicitud de extracción en un repositorio sin tener acceso de envío al explotar una omisión de autorización en la mutación enable_auto_merge para solicitudes de extracción. Este problema solo afectó a los repositorios que permiten la bifurcación, ya que el ataque se basa en abrir una solicitud de extracción desde una bifurcación controlada por el atacante en el repositorio objetivo. La explotación solo fue posible en escenarios específicos. Requería un estado de solicitud de extracción limpio y solo se aplicaba a ramas sin reglas de protección de rama habilitadas. Esta vulnerabilidad afectó a las versiones de GitHub Enterprise Server anteriores a 3.19.2, 3.18.5 y 3.17.11, y fue corregida en las versiones 3.19.2, 3.18.5 y 3.17.11. Esta vulnerabilidad fue reportada a través del programa GitHub Bug Bounty.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* 3.17.11 (excluyendo)
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* 3.18.0 (incluyendo) 3.18.5 (excluyendo)
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* 3.19.0 (incluyendo) 3.19.2 (excluyendo)