Vulnerabilidad en Enterprise Server de GitHub (CVE-2026-3306)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/03/2026
Última modificación:
12/03/2026
Descripción
Una vulnerabilidad de autorización impropia fue identificada en GitHub Enterprise Server que permitía a un usuario con acceso de lectura a un repositorio y acceso de escritura a un proyecto modificar los metadatos de incidencias y solicitudes de extracción a través del proyecto. Al añadir un elemento a un proyecto ya existente, las actualizaciones de los valores de las columnas se aplicaban sin verificar los permisos de escritura del repositorio del actor. Esta vulnerabilidad fue reportada a través del programa GitHub Bug Bounty y ha sido corregida en las versiones de GitHub Enterprise Server 3.14.24, 3.15.19, 3.16.15, 3.17.12, 3.18.6 y 3.19.3.
Impacto
Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* | 3.14.24 (excluyendo) | |
| cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* | 3.15.0 (incluyendo) | 3.15.19 (excluyendo) |
| cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* | 3.16.0 (incluyendo) | 3.16.15 (excluyendo) |
| cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* | 3.17.0 (incluyendo) | 3.17.12 (excluyendo) |
| cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* | 3.18.0 (incluyendo) | 3.18.6 (excluyendo) |
| cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* | 3.19.0 (incluyendo) | 3.19.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://docs.github.com/en/enterprise-server@3.14/admin/release-notes#3.14.24
- https://docs.github.com/en/enterprise-server@3.15/admin/release-notes#3.15.19
- https://docs.github.com/en/enterprise-server@3.16/admin/release-notes#3.16.15
- https://docs.github.com/en/enterprise-server@3.17/admin/release-notes#3.17.12
- https://docs.github.com/en/enterprise-server@3.18/admin/release-notes#3.18.6
- https://docs.github.com/en/enterprise-server@3.19/admin/release-notes#3.19.3



