要対応  2026-10-06(火)配信

GitHub Enterprise Server におけるリモートコード実行の脆弱性

脆弱性
GitHub Enterprise Server のノートブックビューアにサーバーサイドリクエストフォージェリ(SSRF)の脆弱性が存在する。URLのポート検証が不十分なため、攻撃者は同一アプライアンス内で稼働する内部サービスへのリクエストを送信可能である。レスポンスのタイミングを利用したサイドチャネル攻撃によりインスタンスの秘密情報が抽出され、その情報を悪用してアプライアンス上でのリモートコード実行(RCE)が可能となる。プライベートモードが無効な設定では、認証なしでの攻撃が可能であり、極めて高いリスクがある。
なぜご自身の組織で確認すべきかGitHub Enterprise Serverにおいて認証なしでリモートコード実行が可能なクリティカル脆弱性が公表されたため、修正版へのアップデートが必要です。
影響
攻撃者によってアプライアンス内の機密情報が窃取され、最終的にシステム上での任意コマンド実行による完全な制御奪取を招く恐れがある。
対応策
バージョン 3.22.1、3.21.6、3.20.8、3.19.12、3.18.15、および 3.17.21 で修正されている。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →