Vulnerabilità · 88 giorni fa

GitHub Enterprise Server nasconde un permesso OAuth troppo ampio

La superficie qui non è solo una serie di bug da correggere. Il punto più delicato è che un’approvazione OAuth poteva concedere a un’app diritti di gestione dei runner dell’organizzazione senza mostrare chiaramente quel permesso, quindi una firma di consenso ordinaria poteva trasformarsi in accesso persistente oltre quanto l’utente credeva di aver autorizzato.

GitHub ha corretto tre vulnerabilità in GitHub Enterprise Server: stored XSS nei titoli delle Discussion, il scope nascosto manage_runners:org nel flow di consenso OAuth e un’assenza di autorizzazione che poteva esporre sorgente privato a utenti autenticati tramite l’endpoint Copilot per il riepilogo del diff della descrizione di una pull request. Le versioni corrette sono 3.17.17, 3.18.11, 3.19.8, 3.20.4 e release successive fino alla 3.22; i CVE coinvolti sono CVE-2026-10585, CVE-2026-9106 e CVE-2026-9132.

Per chi governa approvazioni OAuth, runner di organizzazione e accesso ai repository privati, il rischio è che i confini di autorizzazione contino quanto il server stesso. Qui il patching serve a chiudere il bug, ma non cambia il fatto che un’autorizzazione poco chiara può allargare il blast radius ben oltre ciò che il prompt di consenso faceva intendere.

CVE-2026-9132

NVD KEV

CVSS 6.5 MEDIUM: a missing authorization vulnerability was identified in GitHub Enterprise Server that allowed an authenticated user to read source code from private repositories they did not have access to. EPSS 0.4% (34º percentile).

CVE-2026-9106

NVD KEV

CVSS 5.5 MEDIUM: a UI misrepresentation vulnerability was identified in GitHub Enterprise Server that allowed an OAuth application to gain unintended access to an organization's runner management. EPSS 0.4% (29º percentile).

CVE-2026-10585

NVD KEV

CVSS 5.4 MEDIUM: a stored cross-site scripting vulnerability was identified in GitHub Enterprise Server that allowed an authenticated… EPSS 0.3% (24º percentile).

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-07-03

Editions

Storie correlate