Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Enterprise Server de GitHub (CVE-2026-9312)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
27/05/2026
Última modificación:
23/07/2026

Descripción

Una vulnerabilidad de falsificación de petición del lado del servidor (SSRF) fue identificada en GitHub Enterprise Server que permitía a un atacante no autenticado enviar peticiones manipuladas a servicios internos explotando una validación de entrada insuficiente en un punto final de carga. Al inyectar contenido de salto de ruta en los parámetros de la petición, un atacante podría eludir el flujo de petición previsto y redirigir llamadas internas a la API, accediendo potencialmente a servicios internos y exponiendo credenciales sensibles. Esta vulnerabilidad afectó a todas las versiones de GitHub Enterprise Server anteriores a la 3.22 y fue corregida en las versiones 3.16.20, 3.17.17, 3.18.11, 3.19.8, 3.20.4 y 3.21.1. Esta vulnerabilidad fue reportada a través del programa de recompensas por errores de GitHub.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* 3.16.0 (incluyendo) 3.16.19 (excluyendo)
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* 3.17.0 (incluyendo) 3.17.16 (excluyendo)
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* 3.18.0 (incluyendo) 3.18.10 (excluyendo)
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* 3.19.0 (incluyendo) 3.19.7 (excluyendo)
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* 3.20.0 (incluyendo) 3.20.3 (excluyendo)
cpe:2.3:a:github:enterprise_server:3.21.1:rc1:*:*:*:*:*:*