شناسایی حفره امنیتی بحرانی در گیت‌هاب؛ خطر اجرای کدهای مخرب تنها با یک دستور

۰۹ اردیبهشت ۱۴۰۵

پژوهشگران امنیتی از کشف یک آسیب‌پذیری بسیار خطرناک در پلتفرم گیت‌هاب خبر داده‌اند که به کاربران تاییدصلاحیت‌شده اجازه می‌دهد تنها با اجرای یک دستور ساده ارسال کد، کدهای مخرب خود را از راه دور روی سرورهای این شرکت اجرا کنند. 

این حفره امنیتی که با شناسه CVE-2026-3854 و امتیاز بالای ۸.۷ از ۱۰ رده‌بندی شده است، ناشی از یک نقص در نحوه پردازش داده‌های ورودی کاربر در پروتکل‌های داخلی این سرویس است.

این آسیب‌پذیری نخستین بار در تاریخ ۴ مارس ۲۰۲۶ توسط شرکت امنیتی ویز (Wiz) شناسایی و به گیت‌هاب گزارش شد. بر اساس گزارش‌های فنی، مشکل اصلی در بخش «گزینه‌های ارسال کد» (git push options) نهفته است؛ جایی که مقادیر وارد شده توسط کاربر پیش از ادغام در هدرهای سرویس داخلی، به اندازه کافی پاک‌سازی نمی‌شدند. از آنجایی که این سیستم از نویسه «نقطه-ویرگول» به عنوان جداکننده استفاده می‌کرد، مهاجمان می‌توانستند با درج عمدی این کاراکتر در ورودی‌های خود، دستورات اضافی و غیرمجاز را به بدنه پروتکل تزریق کنند.

پژوهشگران با زنجیره‌سازی سه مرحله تزریق مختلف، نشان دادند که چگونه می‌توان محیط پردازش دستورات را تغییر داد، لایه‌های حفاظتی سندباکس را دور زد و در نهایت دستورات دلخواه را در سطح دسترسی کاربر گیت روی سرور اجرا کرد. 

خطرناک‌ترین جنبه این حفره امنیتی، پتانسیل بالای آن برای نفوذ Cross-tenant در زیرساخت‌های ابری گیت‌هاب است. به دلیل معماری مشترک سرورها، یک مهاجم با دستیابی به سطح اجرای کد روی نودهای ذخیره‌سازی، می‌توانست به اطلاعات میلیون‌ها مخزن کد متعلق به سازمان‌ها و کاربران دیگر دسترسی پیدا کند.

شرکت گیت‌هاب تنها دو ساعت پس از دریافت گزارش، وصله امنیتی لازم را روی نسخه آنلاین اعمال کرد و اعلام نمود که تاکنون هیچ شواهدی مبنی بر سوءاستفاده از این حفره در دنیای واقعی مشاهده نشده است. با این حال، این شرکت از مدیران سیستم که از نسخه سازمانی استفاده می‌کنند خواست تا هرچه سریع‌تر نسبت به به‌روزرسانی نرم‌افزار خود اقدام کنند.

توضیحات بیشتر:

Researchers Discover Critical GitHub CVE-2026-3854 RCE Flaw Exploitable via Single Git Push