git push 👇У Wiz Research ми виявили критичну вразливість (CVE-2026-3854) у внутрішній git-інфраструктурі GitHub — вона впливала як на GitHub Enterprise Server, так і на GitHub.com.
$ git push -o ‘🤫’ remote: uid=500(git) gid=500(git) groups=500(git)
Коли ви пушите код на GitHub, ваш запит проходить через кілька внутрішніх сервісів, які взаємодіють через заголовок, що використовує крапки з комою як роздільники. Опції
git push (рядки, контрольовані користувачем) вбудовувалися в цей заголовок без очищення крапок з комою, що дозволило нам інжектувати довільні внутрішні поля та перевизначати критично важливі налаштування безпеки.Комбінуючи три інжекції, ми обійшли production sandbox і вставили шкідливе визначення hook, яке вказувало на довільний бінарний файл. Результат? RCE без ізоляції (unsandboxed)
На GitHub.com це повністю зламало ізоляцію між тенантами. Зі скомпрометованого вузла зберігання ми підтвердили доступ до мільйонів репозиторіїв, що належать іншим організаціям.
Щойно ми підтвердили вразливість, ми припинили тестування та повідомили команду безпеки GitHub, яка усунула проблему в рекордно короткі строки (!)
Читайте повний технічний розбір у блозі Wiz https://www.wiz.io/blog/github-rce-vulnerability-cve-2026-3854