CVE-2026-3854
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-77
Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
10/03/2026
Última modificación:
11/03/2026
Descripción
Una vulnerabilidad de neutralización inadecuada de elementos especiales fue identificada en GitHub Enterprise Server que permitía a un atacante con acceso de push a un repositorio lograr ejecución remota de código en la instancia. Durante una operación de git push, los valores de opción de push proporcionados por el usuario no se sanitizaban correctamente antes de ser incluidos en los encabezados de servicio internos. Debido a que el formato del encabezado interno utilizaba un carácter delimitador que también podía aparecer en la entrada del usuario, un atacante podía inyectar campos de metadatos adicionales a través de valores de opción de push manipulados. Esta vulnerabilidad fue reportada a través del programa GitHub Bug Bounty y ha sido corregida en las versiones de GitHub Enterprise Server 3.14.24, 3.15.19, 3.16.15, 3.17.12, 3.18.6 y 3.19.3.
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA
Referencias a soluciones, herramientas e información
- https://docs.github.com/en/enterprise-server@3.14/admin/release-notes#3.14.24
- https://docs.github.com/en/enterprise-server@3.15/admin/release-notes#3.15.19
- https://docs.github.com/en/enterprise-server@3.16/admin/release-notes#3.16.15
- https://docs.github.com/en/enterprise-server@3.17/admin/release-notes#3.17.12
- https://docs.github.com/en/enterprise-server@3.18/admin/release-notes#3.18.6
- https://docs.github.com/en/enterprise-server@3.19/admin/release-notes#3.19.3



