پژوهشگران امنیتی از کشف یک آسیبپذیری بسیار خطرناک در پلتفرم گیتهاب خبر دادهاند که به کاربران تاییدصلاحیتشده اجازه میدهد تنها با اجرای یک دستور ساده ارسال کد، کدهای مخرب خود را از راه دور روی سرورهای این شرکت اجرا کنند.
این حفره امنیتی که با شناسه CVE-2026-3854 و امتیاز بالای ۸.۷ از ۱۰ ردهبندی شده است، ناشی از یک نقص در نحوه پردازش دادههای ورودی کاربر در پروتکلهای داخلی این سرویس است.
این آسیبپذیری نخستین بار در تاریخ ۴ مارس ۲۰۲۶ توسط شرکت امنیتی ویز (Wiz) شناسایی و به گیتهاب گزارش شد. بر اساس گزارشهای فنی، مشکل اصلی در بخش «گزینههای ارسال کد» (git push options) نهفته است؛ جایی که مقادیر وارد شده توسط کاربر پیش از ادغام در هدرهای سرویس داخلی، به اندازه کافی پاکسازی نمیشدند. از آنجایی که این سیستم از نویسه «نقطه-ویرگول» به عنوان جداکننده استفاده میکرد، مهاجمان میتوانستند با درج عمدی این کاراکتر در ورودیهای خود، دستورات اضافی و غیرمجاز را به بدنه پروتکل تزریق کنند.
پژوهشگران با زنجیرهسازی سه مرحله تزریق مختلف، نشان دادند که چگونه میتوان محیط پردازش دستورات را تغییر داد، لایههای حفاظتی سندباکس را دور زد و در نهایت دستورات دلخواه را در سطح دسترسی کاربر گیت روی سرور اجرا کرد.
خطرناکترین جنبه این حفره امنیتی، پتانسیل بالای آن برای نفوذ Cross-tenant در زیرساختهای ابری گیتهاب است. به دلیل معماری مشترک سرورها، یک مهاجم با دستیابی به سطح اجرای کد روی نودهای ذخیرهسازی، میتوانست به اطلاعات میلیونها مخزن کد متعلق به سازمانها و کاربران دیگر دسترسی پیدا کند.
شرکت گیتهاب تنها دو ساعت پس از دریافت گزارش، وصله امنیتی لازم را روی نسخه آنلاین اعمال کرد و اعلام نمود که تاکنون هیچ شواهدی مبنی بر سوءاستفاده از این حفره در دنیای واقعی مشاهده نشده است. با این حال، این شرکت از مدیران سیستم که از نسخه سازمانی استفاده میکنند خواست تا هرچه سریعتر نسبت به بهروزرسانی نرمافزار خود اقدام کنند.
توضیحات بیشتر:
Researchers Discover Critical GitHub CVE-2026-3854 RCE Flaw Exploitable via Single Git Push
